SonicWall закрыла четыре уязвимости в шлюзах удалённого доступа семейства SMA1000 и раскрыла детали 6 октября. Одна из проблем срабатывает до входа в систему и получила максимальные 10,0 балла по шкале CVSS (Common Vulnerability Scoring System, отраслевая шкала оценки опасности уязвимостей). Достаточно достучаться до устройства по сети, чтобы заставить его обращаться к внутренним ресурсам от имени атакующего. Под удар попадают модели 6210, 7210 и 8200v. Это шлюзы, которые компании ставят на границе сети: через них сотрудники подключаются к рабочим приложениям и внутренним сервисам из дома или из поездки.
Детали уязвимостей
Проблема с оценкой 10,0 относится к классу SSRF, то есть к серверной подделке запросов. В веб-интерфейсе Work Place, через который сотрудники попадают к рабочим приложениям, остался недокументированный альтернативный путь доступа. По нему шлюз пересылает запросы как промежуточное звено. Аутентификацию проходить не нужно: устройство принимает запрос снаружи и отправляет его дальше, во внутренний сегмент. Системы внутри сети видят доверенный источник, ведь обращается к ним сам шлюз. Ответы атакующий тоже получает. Через эту схему он добирается до административных панелей и служебных сервисов, закрытых снаружи, и выполняет там операции без всяких прав. Специалисты называют такое "озадаченным посредником": промежуточный элемент передаёт чужую волю дальше, не проверяя её.
Вторая уязвимость требует входа в систему и устроена иначе. Проверка данных, которые попадают в системные команды, недостаточно строгая. Администратор с действующей учётной записью может добавить к штатной команде свою и выполнить в операционной системе всё, что угодно. Оценка - 7,8 по CVSS. Риск снижает то, что атакующему нужны права администратора: сначала их придётся получить. Зато дальше он оказывается внутри сети с широкими возможностями. С такой точки опоры удобно изучать соседние сервисы, собирать учётные данные и готовить закрепление в системе.
Третья проблема связана с импортом архивов в консоли управления Appliance Management Console. Устройство разбирает содержимое архива, не проверяя пути внутри него. Специально собранный архив выводит файлы за пределы каталогов, для которых они предназначены. Приём известен как Zip Slip. Администратор, у которого есть возможность загрузить архив, записывает файл в нужное место и добивается выполнения своего кода. Оценка - 7,2 по CVSS.
Четвёртая уязвимость - хранимый межсайтовый скриптинг (XSS, внедрение постороннего кода в веб-страницу). В той же консоли управления администратор сохраняет произвольный код на JavaScript. Код остаётся на устройстве и срабатывает в браузере другого администратора, когда тот открывает страницу. Оценка низкая, 5,5 по CVSS. Прямого удара по инфраструктуре здесь нет, но перехватить чужую сессию или подменить содержимое интерфейса через такую вставку вполне реально.
Первые две уязвимости нашёл исследователь Бенуа Севенс из компании Anthropic, остальные - Brian Mariani. Он обнаружил их вместе с программой Zero Day Initiative компании Trend Micro и с компанией DigitalCanion SA.
SonicWall не видит признаков того, что эти уязвимости уже используют в реальных атаках. Расслабляться рано. Шлюз SMA1000 обычно выставляют в интернет, чтобы сотрудники подключались к корпоративным приложениям из дома. Через такие устройства проходит рабочий трафик сотен компаний, и они давно привлекают внимание атакующих. Сканирование адресного пространства не прекращается, поэтому уязвимость без аутентификации и с оценкой 10,0 привлечёт интерес сразу после раскрытия. Оценка в десять баллов означает, что для эксплуатации не нужны ни учётные данные, ни действия пользователя, ни особые условия на стороне атакуемого. Есть и обнадёживающая деталь. SSL-VPN (виртуальная частная сеть на базе SSL) на межсетевых экранах SonicWall и устройства линейки SMA 100 этой проблеме не подвержены.
Исправленные сборки - 12.4.3-03670 и 12.5.0-03082 (platform-hotfix) и выше. Обходного пути, который закрыл бы дыры без обновления, производитель не предлагает. Настроек, ограничивающих доступ к уязвимым компонентам, тоже нет. Единственный надёжный вариант - поставить свежую прошивку с сайта mysonicwall.com. Тем, кто держит шлюзы открытыми в интернет, стоит поторопиться. Если обновление задерживается хотя бы на день, разумно закрыть веб-интерфейс устройства от посторонних адресов и оставить доступ только из доверенных подсетей. Заодно не помешает просмотреть журналы на предмет необычных запросов к внутренним адресам и убедиться, что административных учётных записей ровно столько, сколько нужно.
История с SMA1000 повторяет знакомый сюжет. Устройства на границе сети говорят на том же языке, что и защищаемые сервисы, поэтому ошибки в них бьют больнее. Производители выпускают исправления быстро, но окно между публикацией и первыми попытками эксплуатации сжимается до считаных дней. Администраторам стоит обновлять периметрийные шлюзы сразу, а не в плановое окно. Особенно когда уязвимость не требует ни пароля, ни подготовки.
Ссылки