
비침습적 탐지기로 SonicWall SMA 1000의 CVE-2026-83548/-83549 노출 여부를 확인합니다(버전/패치 상태 점검, 악용 없음).
SonicWall Secure Mobile Access(SMA) 1000 시리즈 어플라이언스 중 CVE-2026-83548(Work Place 인터페이스의 사전 인증 SSRF, CVSS 10.0) 및 CVE-2026-83549(AMC의 사후 인증 OS 명령 주입, CVSS 7.8)의 영향을 받는 기기를 위한 비간섭적(non-intrusive) 탐지 스크립트 — 인증되지 않은 RCE를 위해 체인으로 연결된 두 가지 활발히 악용되는 제로데이 취약점입니다.
이 도구는 패치 상태 / 노출 확인 도구이지 익스플로잇이 아닙니다. 읽기 전용 HTTP(S) GET 요청만 수행하며, SSRF 또는 명령 주입 페이로드를 전송하지 않고, 인증 시도를 하지 않습니다. 여기에는 개념 증명(PoC) 코드가 없습니다.
Server: SMA/*, __extraweb__ 자산, SMA 1000 Series 도움말 링크).| 펌웨어 라인 | 영향 받는 버전 (≤) | 수정된 버전 (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
출처: SonicWall 제품 공지 SNWLID-2026-0016. 영향 받는 하드웨어: SMA 1000 모델 6210, 7210, 8200v.
SMA 1000은 일반적으로 외부에 주요.부.패치 라인(예: 12.5.0)만 광고하며, 정확한 핫픽스 빌드(예: 12.5.0-02902)는 광고하지 않습니다. 수정 빌드(12.5.0-02952)가 취약한 빌드와 동일한 12.5.0 라인에 있기 때문에, 외부에서 12.5.0만 노출하는 대상은 패치 여부 또는 취약 여부로 분류할 수 없습니다. 이 경우 도구는 POTENTIALLY AFFECTED(잠재적 영향) 를 반환하고 정확한 빌드를 로컬(어플라이언스 콘솔 / AMC)에서 확인하라고 안내합니다. "POTENTIALLY AFFECTED" 결과는 취약점의 증거가 아닙니다 — 어플라이언스가 이미 패치되었을 수 있습니다.
Python 3.8+ 필요(표준 라이브러리만 사용 — 종속성 없음).
# 단일 대상 (인증서 확인)
python3 sma1000_detect.py vpn.example.com
# 와일드카드 인증서가 있는 IP 주소로 접근 — 인증서 확인 건너뛰기
python3 sma1000_detect.py -k https://203.0.113.10
# 여러 대상, 사용자 지정 타임아웃
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
출력 예시:
[?] POTENTIALLY AFFECTED https://vpn.example.com
Server: SMA/12.5
Version advertised: 12.5.0
SMA 1000 on the 12.5.0 line, but the exact hotfix build is not exposed
externally. This line contains BOTH vulnerable (< 12.5.0-02952) and patched
(>= 12.5.0-02952) builds, so patch state is UNDETERMINED from outside. Verify
the build locally (appliance console / AMC): confirm it is >= 12.5.0-02952.
| 코드 | 의미 |
|---|---|
| 0 | 패치됨 / 영향 없음 |
| 1 | 영향 받음, 또는 잠재적 영향(확인 필요) |
| 2 | SMA 1000 아님 / 판별 불가 |
| 3 | 연결 또는 기타 오류 |
SonicWall의 권고에 따라 12.4.3-03526 또는 12.5.0-02952(이상)로 업그레이드하세요. 이러한 CVE는 야생에서 활발히 악용되고 있으므로, 어플라이언스가 인터넷에 노출된 상태에서 취약한 빌드를 실행 중이었다면 잠재적으로 손상된 것으로 간주하세요: 공급업체의 침해 지표(IoC)를 확인하고, 해당 지표가 존재하면 어플라이언스를 재이미징하고 모든 사용자/관리자 비밀번호와 TOTP/MFA 자격 증명을 재설정하세요. AMC / 관리 평면 접근을 신뢰할 수 있는 네트워크로만 제한하세요.
이 도구는 승인된 보안 테스트 및 방어적 패치 검증 목적으로만 사용하세요. 소유한 시스템 또는 명시적인 서면 허가를 받은 시스템에 대해서만 실행하세요. 승인되지 않은 스캔은 불법일 수 있습니다. 작성자는 오용에 대한 책임을 지지 않습니다. MIT 라이선스에 따라 제공됩니다 — LICENSE 참조.