CVE-2021-20016
SonicWall SSLVPN SMA100 SQL Injection Vulnerability
Beschreibung
CVE-2021-20016 ist eine kritische SQL-Injection-Schwachstelle in SonicWall SMA100 SSLVPN-Appliances. Der Fehler betrifft die SMA100 Build-Version 10.x und ermoeglicht es einem entfernten, nicht authentifizierten Angreifer, SQL-Abfragen auszufuehren, die Benutzernamen, Passwoerter und andere sitzungsbezogene Informationen extrahieren. Die CISA hat die aktive Ausnutzung von CVE-2021-20016 bestaetigt und die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, mit einer bekannten Verbindung zu Ransomware-Kampagnen. Der EPSS-Score von 78,0 % (99,0. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin, was eine sofortige Behebung fuer alle Organisationen mit betroffenen SonicWall-SMA-Appliances unabdingbar macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sonicwall | sma 100 firmware | >= 10.0.0.0, < 10.2.0.5-d-29sv |
| sonicwall | sma 200 firmware | - |
| sonicwall | sma 210 firmware | - |
| sonicwall | sma 400 firmware | - |
| sonicwall | sma 410 firmware | - |
| sonicwall | sma 500v | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0001(Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-20016(US Government Resource)
Schwachstellentyp
CWE-89: Unsachgemaesse Neutralisierung spezieller Elemente in SQL-Befehlen (SQL-Injection)
SQL-Injection tritt auf, wenn benutzerkontrollierte Eingaben ohne ordnungsgemaesse Bereinigung oder Parametrisierung in SQL-Abfragen eingebunden werden. Im Fall des SonicWall SMA100 SSLVPN ermoeglicht die Schwachstelle Angreifern, boesartige SQL-Anweisungen ueber die Weboberflaeche einzuschleusen, die Authentifizierung zu umgehen und sensible Anmeldedaten direkt aus der Datenbank zu extrahieren.
Mehr erfahren: CWE-89 — Unsachgemaesse Neutralisierung spezieller Elemente in SQL-Befehlen
Auswirkungsanalyse
CVE-2021-20016 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf, was die extreme Schwere widerspiegelt. Die Schwachstelle ist aus der Ferne ueber das Netzwerk mit geringer Angriffskomplexitaet ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie trivial einfach auszunutzen ist. Eine erfolgreiche Ausnutzung gewaehrt vollstaendigen Zugriff auf sensible Anmeldedaten einschliesslich Benutzernamen und gehashter Passwoerter und ermoeglicht eine vollstaendige Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen SonicWall SMA100-Geraets. Mit einem EPSS-Score von 78,0 % ist die Ausnutzung hochwahrscheinlich. Diese Schwachstelle wurde zudem nachweislich in Ransomware-Kampagnen eingesetzt, was ein erhebliches Risiko fuer Organisationen darstellt, die SonicWall-VPN-Appliances fuer den Fernzugriff nutzen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2021-20016 in freier Wildbahn bestaetigt, indem sie die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen hat, mit einer Behebungsfrist bis zum 17.11.2021. Diese Schwachstelle ist zudem mit Ransomware-Kampagnen assoziiert, was die Bedrohungslage erheblich verschaerft. Der EPSS-Score von 78,0 % (99,0. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit von Ausnutzungsaktivitaeten hin. Bundesbehoerden und Betreiber kritischer Infrastrukturen sollten dies als Notfall-Prioritaet zur Behebung behandeln.
Behebung
- Updates gemaess Herstelleranweisungen anwenden, wie von der CISA KEV gefordert. Aktualisieren Sie die SonicWall SMA100-Firmware auf Version 10.2.0.5-d-29sv oder hoeher, die die SQL-Injection-Schwachstelle behebt.
- Ueberpruefen Sie, ob alle SonicWall SMA100-Seriengeraete (SMA 200, SMA 210, SMA 400, SMA 410, SMA 500v) gepatchte Firmware-Versionen ab 10.2.0.5-d-29sv verwenden.
- Setzen Sie umgehend alle Anmeldedaten fuer lokale Konten auf der SMA-Appliance zurueck, da bestehende Benutzernamen und Passwoerter moeglicherweise vor dem Patching ueber SQL-Injection exfiltriert wurden.
- Beschraenken Sie den Zugriff auf die Verwaltungsoberflaeche auf vertrauenswuerdige IP-Bereiche und implementieren Sie Multi-Faktor-Authentifizierung fuer alle VPN-Verbindungen, um die Angriffsflaeche zu reduzieren.
- Ueberpruefen Sie VPN-Zugriffsprotokolle und Datenbank-Abfrageprotokolle auf Anzeichen von SQL-Injection-Versuchen, einschliesslich ungewoehnlicher Abfragemuster und nicht autorisierter Sitzungsaktivitaeten.
Technische Details
CVE-2021-20016 ist eine SQL-Injection-Schwachstelle im SonicWall SMA100 SSLVPN-Produkt, die die Build-Version 10.x betrifft. Der Fehler befindet sich in der webbasierten Authentifizierungsschnittstelle, wo benutzerseitige Eingaben direkt in SQL-Abfragen eingebunden werden, ohne ausreichende Bereinigung oder Verwendung parametrisierter Anweisungen. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestaetigt, dass die Schwachstelle netzwerkzugaenglich ist, eine geringe Komplexitaet zur Ausnutzung erfordert und weder Privilegien noch Benutzerinteraktion benoetigt. Ein Angreifer kann boesartige SQL-Anweisungen erstellen, um die zugrunde liegende Datenbank abzufragen und Benutzernamen, gehashte Passwoerter sowie aktive Sitzungstoken zu extrahieren, wodurch die Authentifizierung vollstaendig umgangen und unbefugter Zugriff auf die VPN-Appliance und alle dahinter liegenden Netzwerke erlangt wird.
Häufig gestellte Fragen
Wird CVE-2021-20016 aktiv ausgenutzt?
Ja. CVE-2021-20016 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Die Schwachstelle wurde zudem mit Ransomware-Kampagnen in Verbindung gebracht, und der EPSS-Score von 78,0 % (99,0. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2021-20016 betroffen?
CVE-2021-20016 betrifft SonicWall SMA100-Serie SSLVPN-Appliances mit Firmware-Version 10.x vor 10.2.0.5-d-29sv. Konkret betroffene Modelle sind SMA 100, SMA 200, SMA 210, SMA 400, SMA 410 und SMA 500v.
Wie behebe ich CVE-2021-20016?
Aktualisieren Sie die SonicWall SMA100-Firmware auf Version 10.2.0.5-d-29sv oder hoeher. Setzen Sie nach dem Patching alle lokalen Kontoanmeldedaten zurueck, da diese moeglicherweise kompromittiert wurden. Aktivieren Sie Multi-Faktor-Authentifizierung und beschraenken Sie den Zugriff auf die Verwaltungsoberflaeche auf vertrauenswuerdige Netzwerke.
Wie schwerwiegend ist CVE-2021-20016?
CVE-2021-20016 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und einen EPSS-Score von 78,0 % (99,0. Perzentil). Die Schwachstelle ist ohne Authentifizierung aus der Ferne ausnutzbar und wurde in Ransomware-Angriffen eingesetzt, was sie zu einer der dringendsten VPN-Schwachstellen macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.