
Обнаружение CVE-2025-40602
CVE-2025-40602 — это уязвимость локального повышения привилегий в консоли управления устройством (AMC) устройств SonicWall Secure Mobile Access (SMA) серии 1000. Уязвимость вызвана недостаточной авторизацией в AMC, что позволяет удалённым аутентифицированным злоумышленникам повышать привилегии на затронутых устройствах. При эксплуатации в связке с CVE-2025-23006 злоумышленники могут добиться неаутентифицированного удалённого выполнения кода с привилегиями root. Эта zero-day уязвимость активно эксплуатировалась в реальных атаках и 17 декабря 2025 года была добавлена в каталог Known Exploited Vulnerabilities агентства CISA.
Этот шаблон Nuclei использует строго консервативный подход к обнаружению: он отмечает только явно подтверждённые уязвимые версии с полными номерами сборок. Шаблон использует два активных DSL-матчера: contains(version, "12.4.3-") && compare_versions(version, "<= 12.4.3-03093") определяет устройства SMA под управлением платформенных hotfix-сборок 12.4.3 с номером 03093 или ниже, а нацелен на сборки 12.5.0 с номером 02002 или ниже. Информация о версии извлекается из HTTP-заголовка Server (например, ), и для детектирования требуется как успешное сопоставление версии, так и проверка содержимого тела ответа, подтверждающая наличие «Appliance Management Console» или «SonicWall».
contains(version, "12.5.0-") && compare_versions(version, "<= 12.5.0-02002")Server: SMA/12.4.3-03093Важно отметить, что шаблон включает закомментированные матчеры для неоднозначных версий (version == "12.4.3" и version == "12.5" || version == "12.5.0") без номеров сборок — они намеренно отключены для предотвращения ложных срабатываний, поскольку версии без номеров сборок не позволяют однозначно определить статус уязвимости (например, SMA/12.5.0 может быть как уязвимой сборкой 02002, так и исправленной сборкой 02283). Такая конструкция обеспечивает отсутствие ложных срабатываний: отмечаются только системы, где полная строка версии (включая номер сборки) может быть проверена на соответствие уязвимым диапазонам из официального бюллетеня. Это делает шаблон пригодным для высокоточного сканирования уязвимостей, в котором точность важнее широкого охвата.
nuclei -u <ip|fqdn> -t template.yaml
Или, если вы хотите просканировать список хостов, выполните:
nuclei -l <list.txt> -t template.yaml
Используйте на свой страх и риск. Я не несу ответственности за незаконные действия, которые вы совершаете в отношении инфраструктуры, которой вы не владеете или на сканирование которой у вас нет разрешения.
Этот проект распространяется под лицензией MIT.
Если у вас есть вопросы по этому скрипту для обнаружения уязвимостей, свяжитесь со мной через Signal.