
CVE-2025-40602 é uma vulnerabilidade de escalada de privilégio local no console de gerenciamento do appliance (AMC) dos appliances da série SonicWall Secure Mobile Access (SMA) 1000.
CVE-2025-40602 é uma vulnerabilidade de escalonamento local de privilégios que afeta os appliances da série SonicWall Secure Mobile Access (SMA) 1000.
A falha existe no Appliance Management Console (AMC) devido a verificações de autorização insuficientes, permitindo que um usuário autenticado com privilégios baixos escale privilégios.
Esta vulnerabilidade foi observada sendo ativamente explorada na prática, especialmente quando encadeada com outras vulnerabilidades para obter comprometimento total do sistema.
A vulnerabilidade permite que um atacante com acesso limitado à interface de gerenciamento do SonicWall SMA 1000 execute ações além dos privilégios atribuídos.
Quando explorada com sucesso, o atacante pode:
Em ataques reais, a CVE-2025-40602 foi encadeada com outras falhas para obter execução remota de código (RCE) sem autenticação.
A exploração bem-sucedida pode levar a:
Pontuação CVSS: ~6.6 (Médio)
Complexidade do Ataque: Baixa (quando encadeado)
Interação do Usuário: Não necessária (em explorações encadeadas)
A SonicWall lançou patches de segurança e atualizações de firmware que corrigem esta vulnerabilidade.
✔️ Ação Necessária:
Se a aplicação do patch não for imediatamente possível:
intitle:"SonicWall - Appliance Management Console"
inurl:/sonicwall
"SMA 1000" "Management Console"
title:"Appliance Management Console"
product:"SonicWall SMA"
http.title:"Appliance Management Console"
ssl:"SonicWall"
title="Appliance Management Console"
app="SonicWall-SMA"
product.name="SonicWall SMA1000"
product.name="SonicWall SMA"
app="SonicWall SMA1000"
app:"SonicWall SMA"
title:"Appliance Management Console"
git clone https://github.com/cyberleelawat/CVE-2025-40602.git
cd CVE-2025-40602
nuclei -u https://example.com -t CVE-2025-40602.yaml
nuclei -l subdomain.txt -t CVE-2025-40602.yaml
Este repositório é destinado apenas para fins educacionais e de segurança defensiva.
O autor não se responsabiliza pelo uso indevido das informações fornecidas.