← voltar
CVE-2021-20016criticalsob ataqueransomwareCWE-89

CVE-2021-20016

70Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 37%
da publicação à arma
Publicada no NVD3 de fev.
CISA KEV+273d
probabilidade de exploração
37%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de SQL injection não autenticada no SonicWall SMA100 (Secure Mobile Access), o gateway SSL VPN da SonicWall, que permite a um atacante remoto extrair credenciais e dados de sessão do banco de dados do próprio equipamento sem precisar de nenhuma conta válida. O CVSS 9.8 é coerente com o risco real: não há pré-condição de autenticação, configuração especial ou interação do usuário — só acesso de rede à interface de gestão/VPN exposta.

Detalhamento técnico

A vulnerabilidade é uma injeção SQL clássica (CWE-89) em algum componente da interface web do SMA100 que monta consultas ao banco interno sem sanitizar entrada controlada pelo atacante. O SonicWall não detalhou publicamente em seu advisory qual endpoint ou parâmetro específico é o vetor exato, e essa informação não está disponível nas fontes consultadas para esta página — o que se sabe com certeza é que a consulta injetada dá acesso a tabelas que guardam credenciais de usuário e dados relacionados a sessões ativas.

Como é explorada

O vetor é de rede, sem autenticação prévia (AV:N/PR:N/UI:N no vetor CVSS), atingindo diretamente a interface do dispositivo SMA100 exposta na internet ou em segmento acessível ao atacante — não há relato de necessidade de configuração não padrão para que a falha seja exploravel. O resultado prático é exfiltração de credenciais e informações de sessão armazenadas no banco do appliance, que por sua vez podem ser usadas para autenticação na própria VPN ou em pivotagem posterior à rede interna.

A CISA incluiu a CVE-2021-20016 no catálogo KEV (Known Exploited Vulnerabilities) em 03/11/2021, com prazo de correção até 17/11/2021, confirmando exploração ativa em campo — não é uma falha teórica. O catálogo classifica o impacto como 'credential access' por atacante não autenticado, alinhado à descrição do fornecedor.

Versões

Afetadas
SonicWall SMA100 build versão 10.x (conforme descrição oficial do fornecedor).
Corrigidas em
Não apurado nas fontes consultadas — verificar a build de correção diretamente no advisory oficial SNWLID-2021-0001 antes de considerar o ambiente corrigido.

Como se proteger

A ação recomendada pela CISA é 'aplicar as atualizações conforme instruções do fornecedor'. O advisory oficial da SonicWall (SNWLID-2021-0001) traz a versão corrigida, mas o conteúdo detalhado desse advisory não foi lido para compor esta página — consulte diretamente o link do PSIRT SonicWall para confirmar a build exata de destino antes de aplicar qualquer patch, em vez de assumir uma versão aqui.

Como paliativo enquanto o patch não é aplicado, restringir o acesso à interface de gestão/VPN do SMA100 apenas a IPs confiáveis reduz a superfície de exposição, mas não elimina o risco caso o atacante já tenha acesso à rede permitida. Não há mitigação por WAF documentada nas fontes consultadas; dado o histórico de exploração ativa, tratar qualquer SMA100 em build 10.x sem atualização como comprometível e priorizar a correção é a única medida com eficácia comprovada.

Como detectar

Não há indicador de comprometimento específico (assinatura de payload, string de log) documentado nas fontes consultadas para esta CVE. Como sinal geral, monitorar logs de acesso web do SMA100 por requisições com sintaxe SQL incomum em parâmetros de formulário/autenticação, e cruzar com uso de credenciais VPN fora do padrão de horário/geolocalização do usuário legítimo, é a abordagem recomendável na ausência de assinatura oficial.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A SQL-Injection vulnerability in the SonicWall SSLVPN SMA100 product allows a remote unauthenticated attacker to perform SQL query to access username password and other session related information. This vulnerability impacts SMA100 build version 10.x.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H