آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز 16 آوریل یک نقص امنیتی را که بر گیتویهای SonicWall Secure Mobile Access (SMA) سری 100 تأثیر میگذارد، بر اساس شواهدی از اکسپلویت فعال، به فهرست آسیبپذیریهای اکسپلویت شده شناختهشده(KEV) خود اضافه کرد.
جزئیات آسیب پذیری
این آسیبپذیری با شدت بالا، با شناسه CVE-2021-20035 (امتیاز CVSS: 7.2) مربوط به تزریق دستورات سیستمعامل است که میتواند منجر به اجرای کد شود.
طبق اعلام SonicWall در یک مشاوره امنیتی که در سپتامبر ۲۰۲۱ منتشر شده بود، نقص در اعتبارسنجی ورودیهای رابط مدیریتی SonicWall SMA100 به یک مهاجم احراز هویتشده از راه دور امکان میدهد دستورات دلخواه را با دسترسی کاربر “nobody” اجرا کند و منجر به اجرای کد مخرب شود.
این نقص بر دستگاههای SMA 200، SMA 210، SMA 400، SMA 410 و SMA 500v (در ESX، KVM، AWS و Azure) که نسخههای زیر را اجرا میکنند، تاثیر میگذارد:
- نسخه 10.2.1.0-17sv و قبلتر (در نسخه 10.2.1.1-19sv و بالاتر رفع شده)
- نسخه 10.2.0.7-34sv و قبلتر (در نسخه 10.2.0.8-37sv و بالاتر رفع شده)
- نسخه 9.0.0.10-28sv و قبلتر (در نسخه 9.0.0.11-31sv و بالاتر رفع شده)
در حالی که جزئیات دقیق مربوط به نحوه سوءاستفاده از CVE-2021-20035 در حال حاضر ناشناخته است، SonicWall از آن زمان بولتن خود را بهروزرسانی کرده و اذعان کرده است که این آسیبپذیری احتمالا در محیط واقعی مورد سوءاستفاده قرار گرفته است.
اکسپلویت احتمالی آسیب پذیری
شرکت Arctic Wolf در گزارشی که روز 17 آوریل منتشر شد، اعلام کرد از ژانویه ۲۰۲۵ یک کمپین را رصد کرده که دسترسی به اطلاعات کاربری VPN در دستگاههای SonicWall SMA را هدف قرار داده است. گمان میرود این فعالیت با سوءاستفاده از آسیبپذیری CVE-2021-20035 مرتبط باشد. Andres Ramos، پژوهشگر امنیتی، اظهار داشتهاست که یکی از جنبههای قابلتوجه این کمپین، استفاده از یک حساب super admin محلی (admin@LocalDomain) در این دستگاهها بود که رمز عبور پیشفرض ناامنی به نام ‘password’ دارد.
او تأکید کرد که حتی دستگاههای فایروال کاملا بهروزرسانیشده ممکن است در صورت استفاده از رمزهای عبور ضعیف، همچنان در معرض نفوذ قرار گیرند. هنگامی که حسابهای فایروال بهصورت مستقل به خطر میافتند، آسیبپذیریهایی مانند CVE-2021-20035 میتوانند بهصورت ترکیبی برای برقراری ماندگاری و گسترش دامنه حملات استفاده شوند.
توصیه امنیتی
سازمانهای غیر نظامی فدرال (FCEB) موظفند تا ۷ می ۲۰۲۵ اقدامات لازم را برای محافظت از شبکههای خود در برابر تهدیدات فعال اعمال کنند.