
Detecção para CVE-2025-40602
CVE-2025-40602 é uma vulnerabilidade de escalada de privilégio local no console de gerenciamento do appliance (AMC) dos appliances SonicWall Secure Mobile Access (SMA) série 1000. A vulnerabilidade decorre de autorização insuficiente no AMC, permitindo que atacantes remotos autenticados escalem privilégios em dispositivos afetados. Quando combinada com CVE-2025-23006, os atacantes podem obter execução remota de código não autenticada com privilégios de root. Esta vulnerabilidade de dia zero tem sido ativamente explorada e foi adicionada ao catálogo de vulnerabilidades conhecidas exploradas da CISA em 17 de dezembro de 2025.
Este modelo do Nuclei utiliza uma abordagem de detecção estritamente conservadora que sinaliza apenas versões vulneráveis explicitamente verificadas com números de compilação completos. O modelo emprega dois matchers DSL ativos: contains(version, "12.4.3-") && compare_versions(version, "<= 12.4.3-03093") identifica appliances SMA executando compilações hotfix da plataforma 12.4.3 numeradas 03093 ou inferiores, enquanto contains(version, "12.5.0-") && compare_versions(version, "<= 12.5.0-02002") tem como alvo compilações 12.5.0 numeradas 02002 ou inferiores. As informações de versão são extraídas do cabeçalho HTTP Server (ex.: ), e a detecção requer tanto correspondência bem-sucedida de versão quanto verificação de conteúdo do corpo confirmando a presença de "Appliance Management Console" ou "SonicWall".
Server: SMA/12.4.3-03093Notavelmente, o modelo inclui matchers comentados para versões ambíguas (version == "12.4.3" e version == "12.5" || version == "12.5.0") que não possuem números de compilação—estes estão intencionalmente desabilitados para prevenir falsos positivos, já que versões sem números de compilação não podem determinar definitivamente o status de vulnerabilidade (ex.: SMA/12.5.0 poderia ser a compilação vulnerável 02002 ou a compilação corrigida 02283). Este design garante zero falsos positivos ao sinalizar apenas sistemas onde a string de versão completa (incluindo número de compilação) pode ser verificada em relação aos intervalos vulneráveis do aviso oficial, tornando o modelo adequado para varredura de vulnerabilidades de alta confiança onde a precisão é priorizada em relação à ampla cobertura.
nuclei -u <ip|fqdn> -t template.yaml
Ou se quiser escanear uma lista de hosts, execute:
nuclei -l <list.txt> -t template.yaml
Use por sua conta e risco, não serei responsável por atividades ilegais que você realize em infraestrutura que não possui ou não tem permissão para escanear.
Este projeto está licenciado sob a Licença MIT.
Se você tiver alguma dúvida sobre este script de detecção de vulnerabilidade, entre em contato comigo via Signal.