
CVE-2025-40602 — это уязвимость локального повышения привилегий в консоли управления устройством (AMC) устройств SonicWall Secure Mobile Access (SMA) серии 1000.
CVE-2025-40602 — это уязвимость локального повышения привилегий, затрагивающая устройства серии SonicWall Secure Mobile Access (SMA) 1000.
Уязвимость существует в Appliance Management Console (AMC) из-за недостаточных проверок авторизации, что позволяет аутентифицированному пользователю с низкими привилегиями повысить их.
Эта уязвимость была замечена активно эксплуатируемой в реальных атаках, особенно в связке с другими уязвимостями для полной компрометации системы.
Уязвимость позволяет атакующему с ограниченным доступом к интерфейсу управления SonicWall SMA 1000 выполнять действия, выходящие за пределы его привилегий.
При успешной эксплуатации атакующий может:
В реальных атаках CVE-2025-40602 была связана с другими ошибками для достижения неаутентифицированного удаленного выполнения кода (RCE).
Успешная эксплуатация может привести к:
Оценка CVSS: ~6.6 (Средняя)
Сложность атаки: Низкая (в связке)
Взаимодействие пользователя: Не требуется (в цепных эксплойтах)
SonicWall выпустила патчи безопасности и обновления прошивки, устраняющие эту уязвимость.
✔️ Необходимые действия:
Если немедленное исправление невозможно:
intitle:"SonicWall - Appliance Management Console"
inurl:/sonicwall
"SMA 1000" "Management Console"
title:"Appliance Management Console"
product:"SonicWall SMA"
http.title:"Appliance Management Console"
ssl:"SonicWall"
title="Appliance Management Console"
app="SonicWall-SMA"
product.name="SonicWall SMA1000"
product.name="SonicWall SMA"
app="SonicWall SMA1000"
app:"SonicWall SMA"
title:"Appliance Management Console"
git clone https://github.com/cyberleelawat/CVE-2025-40602.git
cd CVE-2025-40602
nuclei -u https://example.com -t CVE-2025-40602.yaml
nuclei -l subdomain.txt -t CVE-2025-40602.yaml
Этот репозиторий предназначен только для образовательных целей и целей защиты безопасности.
Автор не несет ответственности за неправомерное использование предоставленной информации.