SonicWall Secure Mobile Access (SMA) 12.4.x < 12.4.1-02994 多个漏洞 (SNWLID-2022-0009)

critical Nessus 插件 ID 161951

简介

远程设备受到多个漏洞的影响。

描述

远程主机是可能受到多种漏洞影响的 SonicWall Secure Mobile Access (SMA) 设备:

- SonicWall SMA1000 系列固件 12.4.0、12.4.1-02965 及更早版本使用共享的硬编码加密密钥来存储数据。(CVE-2022-1701)

- SonicWall SMA1000 系列固件 12.4.0、12.4.1-02965 及更早版本接受指定指向外部站点的链接并在重定向中使用该链接的受用户控制的输入,这会导致开放重定向漏洞。(CVE-2022-1702)

- SonicWall SMA1000 系列固件 12.4.0、12.4.1-02965 及更早版本未正确限制非授权执行者使用 HTTP 连接访问资源,从而导致不当访问控制漏洞。(CVE-2022-22282)

请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

升级到 SonicWall SMA 12.4.1-02994 或更高版本。

另见

https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2022-0009

插件详情

严重性: Critical

ID: 161951

文件名: sonicwall_sma_SNWLID-2022-0009.nasl

版本: 1.3

类型: remote

系列: CGI abuses

发布时间: 2022/6/8

最近更新时间: 2022/6/10

配置: 启用偏执模式, 启用彻底检查

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS 分数来源: CVE-2022-22282

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: x-cpe:/o:sonicwall:firmware

必需的 KB 项: installed_sw/SonicWall Secure Mobile Access, Settings/ParanoidReport

易利用性: No known exploits are available

补丁发布日期: 2022/5/12

漏洞发布日期: 2022/5/12

参考资料信息

CVE: CVE-2022-1701, CVE-2022-1702, CVE-2022-22282

IAVA: 2022-A-0229