CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-20038

Stack-based buffer overflow w SonicWall SMA 100 — zdalny RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2021-12-08upd. 2025-10-31

Krytyczna podatność typu stack-based buffer overflow w module mod_cgi serwera Apache httpd na urządzeniach SonicWall SMA 100 umożliwia zdalnemu, nieuwtierzytelnionemu atakującemu wykonanie dowolnego kodu. Brak wymogu uwierzytelnienia i najwyższy wynik CVSS (9.8) czynią tę podatność ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

A Stack-based buffer overflow vulnerability in SMA100 Apache httpd server's mod_cgi module environment variables allows a remote unauthenticated attacker to potentially execute code as a 'nobody' user in the appliance. This vulnerability affected SMA 200, 210, 400, 410 and 500v appliances firmware 10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv and earlier versions.

🤖 Analiza AI
Jak działa

Podatność wynika z przepełnienia bufora na stosie (stack-based buffer overflow, CWE-121/CWE-787) poprzez zmienne środowiskowe w module mod_cgi serwera Apache httpd wbudowanego w urządzenia SMA 100. Atakujący wysyła specjalnie spreparowane żądanie HTTP do interfejsu urządzenia, powodując zapis poza granicami przydzielonego bufora na stosie. W wyniku tego możliwe jest nadpisanie adresu powrotu funkcji i przekierowanie wykonania kodu na kontrolowany przez atakującego payload, który jest uruchamiany w kontekście użytkownika 'nobody'.

Skutki

Atakujący może uzyskać zdalną możliwość wykonania kodu (RCE) na podatnym urządzeniu bez jakiegokolwiek uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, kradzieży danych uwierzytelniających użytkowników VPN oraz umożliwić dalszy lateral movement w sieci ofiary.

Mitygacja

Należy natychmiast zaktualizować firmware urządzeń SonicWall SMA 100 do wersji nowszej niż 10.2.1.2-24sv. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnym biuletynie SonicWall PSIRT (SNWLID-2021-0026). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu zarządzającego wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

SonicWall SMA 200, SMA 210, SMA 400, SMA 410 oraz SMA 500v z firmware w wersjach 10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv i wcześniejszych.

Uwagi

Publicznie dostępny exploit (PoC) o nazwie 'badblood' opublikowany przez Rapid7 w repozytorium GitHub (jbaines-r7/badblood). Podatność została szczegółowo opisana przez Rapid7 w январе 2022 roku jako część serii CVE-2021-20038–42 dotyczących SonicWall SMA 100.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sonicwall Sma 200

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma 200 Firmware

    OS
    Sonicwall
    10.2.0.8-37sv10.2.1.1-19sv10.2.1.2-24sv
  • Sonicwall Sma 210

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma 210 Firmware

    OS
    Sonicwall
    10.2.0.8-37sv10.2.1.1-19sv10.2.1.2-24sv
  • Sonicwall Sma 400

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma 400 Firmware

    OS
    Sonicwall
    10.2.0.8-37sv10.2.1.1-19sv10.2.1.2-24sv
  • Sonicwall Sma 410

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma 410 Firmware

    OS
    Sonicwall
    10.2.0.8-37sv10.2.1.1-19sv10.2.1.2-24sv
  • Sonicwall Sma 500v

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma 500v Firmware

    OS
    Sonicwall
    10.2.0.8-37sv10.2.1.1-19sv10.2.1.2-24sv

CISA KEV — szczegółyi

Dostawcai
SonicWall
Produkti
SMA 100 Appliances
Data dodania do KEVi
28 stycznia 2022
Termin remediation (USA)i
11 lutego 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia SonicWall SMA 100 są podatne na lukę dotyczącą przepełnienia buforu na stosie bez wymaganego uwierzytelnienia, której exploitacja może prowadzić do wykonania kodu.

tłumaczenie AI
Pokaż oryginał (EN)

SonicWall SMA 100 devies are vulnerable to an unauthenticated stack-based buffer overflow vulnerability where exploitation can result in code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 11 lutego 2022
Tagi
Auth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2021-20028CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w urządzeniach SonicWall SRA/SMA — zdalne przejęcie kontroli

CVE-2021-20016CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w SonicWall SMA100 SSLVPN — dostęp do danych bez uwierzytelnienia

CVE-2025-40599CRITICAL9.1PL ✓ten sam produkt

SonicWall SMA 100 — nieautoryzowany upload pliku prowadzący do RCE

CVE-2022-22273CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w SonicWall SRA i SMA 100 — zdalne wykonanie poleceń