Improper neutralization of a SQL Command leading to SQL Injection vulnerability impacting end-of-life Secure Remote Access (SRA) products, specifically the SRA appliances running all 8.x firmware and 9.0.0.9-26sv or earlier
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSonicwall Sma 210
HWSonicwallall versionsSonicwall Sma 210 Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)Sonicwall Sma 410
HWSonicwallall versionsSonicwall Sma 410 Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)Sonicwall Sma 500v
HWSonicwallall versionsSonicwall Sma 500v Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)Sonicwall Sra 1600
HWSonicwallall versionsSonicwall Sra 1600 Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)Sonicwall Sra 4600
HWSonicwallall versionsSonicwall Sra 4600 Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)Sonicwall Sra Va
HWSonicwallall versionsSonicwall Sra Va Firmware
OSSonicwall8.0.0.0 – 9.0.0.10-28sv (excl.)
CISA KEV — detailsi
- Vendori
- SonicWall ↗
- Producti
- Secure Remote Access (SRA)
- Added to KEVi
- March 28, 2022
- Remediation deadline (US Federal)i
- April 18, 2022(overdue)
- Ransomwarei
- Active ransomware campaigns exploit this vulnerability
The impacted product is end-of-life and should be disconnected if still in use.
SonicWall Secure Remote Access (SRA) products contain an improper neutralization of a SQL Command leading to SQL injection.
Related vulnerabilities
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
Stack-based buffer overflow w SonicWall SMA 100 — zdalny RCE bez uwierzytelnienia
SQL Injection w SonicWall SMA100 SSLVPN — dostęp do danych bez uwierzytelnienia
SonicWall SMA 100 — nieautoryzowany upload pliku prowadzący do RCE
OS Command Injection w SonicWall SRA i SMA 100 — zdalne wykonanie poleceń