
Отслеживание CVE-2019-7482
Первая публикация: 26 февраля 2020 14:00 GMT
Статус: Развивается
Последнее обновление: 26 февраля 2020 14:00 GMT
Оценка CVSS: 9.8
18 декабря 2019 года CSIRT компании SonicWall выпустила бюллетени безопасности SNWLID-2019-0016 — SNWLID-2019-0021 [ссылка], в которых сообщалось об уязвимостях в устройствах SonicWall Secure Mobile Access (SMA). Наиболее опасная из них, CVE-2019-7482, могла позволить неаутентифицированному злоумышленнику выполнить произвольный код на устройстве.
Уязвимость получила оценку 9.8 и была признана критической.
Затронутые сборки программного обеспечения — 9.0.0.3 и более ранние. Уязвимости устранены в выпуске 9.0.0.4, доступном для загрузки из Центра загрузки My SonicWall.
В первоначальном бюллетене утверждалось, что уязвимы только устройства SMA100, однако мои тесты показали, что по крайней мере SMA500v и старые устройства Secure Remote Access (SRA) используют ту же кодовую базу и поэтому также уязвимы. Устройства SMA200 и SMA400, работающие на уязвимой версии программного обеспечения, также могут быть подвержены риску. SMA 6200, 7200, 8200v и 9000, судя по всему, построены на другой платформе и не затронуты.
18 декабря 2019: SonicWall объявляет об уязвимостях.
11 февраля 2020: Ален Мова (Alain Mowat), обнаруживший уязвимости, публикует подробности.
26 февраля 2020: Масштаб уязвимости оценён данным отчётом.
По состоянию на 2 марта 2020 года в Интернете насчитывается около 15 000 таких устройств, и около 77% из них, судя по всему, уязвимы. С прошлой недели было обновлено около 1,7% (269 устройств).

Ниже приведён TOP-10 владельцев AS по количеству уязвимых устройств.
Если вы представитель службы безопасности владельца AS или национального CERT и хотите отслеживать распространение уязвимости в сетях, за которые вы отвечаете, пожалуйста, свяжитесь со мной по электронной почте или в Twitter. Все наборы данных свободно доступны уполномоченным лицам.
На данный момент публичного эксплойта не существует. Основываясь на информации, раскрытой Аленом Мова, следует отслеживать следующие точки входа:
К сожалению, сетевой трафик к точкам входа уязвимостей шифруется с помощью TLS, поэтому удобного способа обнаружить попытки эксплуатации не существует. Прежде чем применять правила обнаружения, вам необходимо каким-то образом получить незашифрованную копию трафика.
На данный момент нет свидетельств каких-либо публичных попыток эксплуатации.
Благодарность Алену Мова (Alain Mowat) (@plopz0r) из SCRT, обнаружившему эти уязвимости.
Twitter: @b4baysky
Email: [email protected]
https://psirt.global.sonicwall.com/vuln-list
https://blog.scrt.ch/2020/02/11/sonicwall-sra-and-sma-vulnerabilties/
| Организация | Кол-во устройств |
|---|
| Comcast Cable Communications, LLC | 1,057 |
| MCI Communications Services, Inc. d/b/a Verizon Business | 403 |
| Charter Communications Inc | 399 |
| AT&T Services, Inc. | 366 |
| Deutsche Telekom AG | 298 |
| Cablevision Systems Corp. | 266 |
| Level 3 Parent, LLC | 238 |
| Asahi Net | 231 |
| Cox Communications Inc. | 228 |
| NTT Communications Corporation | 218 |