CVE-2021-20028
SonicWall Secure Remote Access (SRA) SQL Injection Vulnerability
Beschreibung
CVE-2021-20028 ist eine SQL-Injection-Schwachstelle in SonicWall Secure Remote Access (SRA)-Produkten, die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, beliebige SQL-Abfragen gegen die Backend-Datenbank auszuführen. Die Schwachstelle entsteht durch unzureichende Bereinigung von Benutzereingaben im Web-Management-Interface und ermöglicht es Angreifern, sensible Daten zu extrahieren oder Datenbankinhalte zu manipulieren. CISA hat CVE-2021-20028 am 28. März 2022 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 6,56 % (94,3. Perzentile) stellt diese Schwachstelle eine erhebliche Bedrohung für Organisationen dar, die ungepatchte SonicWall-SRA-Appliances einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sonicwall | sma 210 firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
| sonicwall | sma 410 firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
| sonicwall | sma 500v firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
| sonicwall | sra 4600 firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
| sonicwall | sra 1600 firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
| sonicwall | sra va firmware | >= 8.0.0.0, < 9.0.0.10-28sv |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0017(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-20028(US Government Resource)
Schwachstellentyp
CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CWE-89 beschreibt eine Schwachstelle, bei der Software SQL-Befehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, wodurch Angreifer die beabsichtigte SQL-Logik ändern können. Bei CVE-2021-20028 versagt das SonicWall-SRA-Web-Interface bei der Bereinigung von Benutzereingaben vor deren Einbindung in SQL-Abfragen.
Weitere Informationen: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Auswirkungsanalyse
CVE-2021-20028 ermöglicht nicht authentifizierte SQL-Injection gegen SonicWall-SRA-Appliances, die als kritische Remote-Access-Infrastruktur für viele Organisationen dienen. Eine erfolgreiche Ausnutzung erlaubt es einem Angreifer, die Inhalte der Backend-Datenbank abzufragen, zu extrahieren und zu modifizieren, die typischerweise VPN-Benutzeranmeldeinformationen, Session-Tokens und Zugangskontrollkonfigurationen enthält. Die Auswirkungen auf die Vertraulichkeit sind schwerwiegend, da Angreifer gespeicherte Anmeldeinformationen abgreifen können, um autorisierten VPN-Zugang zum internen Netzwerk zu erhalten. Je nach Datenbankkonfiguration kann die SQL-Injection auch für Betriebssystem-Befehlsausführung genutzt werden.
Exploit-Reifegrad
CVE-2021-20028 wird aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 6,56 % (94,3. Perzentile) zeigt eine hohe Ausnutzungsaktivität und spiegelt die Attraktivität von SonicWall-SRA-Appliances als Ziel für Bedrohungsakteure wider, die nach initialem Netzwerkzugang suchen. SonicWall-VPN-Appliances sind historisch hochwertige Ziele für Ransomware-Gruppen und staatliche Akteure.
Behebung
- Wenden Sie den SonicWall-Sicherheitspatch für CVE-2021-20028 gemäß dem Hersteller-Sicherheitshinweis an und aktualisieren Sie die SRA-Firmware auf die neueste verfügbare Version.
- Falls Sie End-of-Life-SonicWall-SRA-Produkte (SRA 4600/1600) betreiben, migrieren Sie zu unterstützten SMA-Serie-Appliances, da SonicWall den Support für Legacy-SRA-Produkte eingestellt hat.
- Beschränken Sie den Zugriff auf das Management-Interface auf vertrauenswürdige IP-Bereiche und vermeiden Sie die direkte Exposition des SRA-Web-Management-Interfaces im Internet.
- Überprüfen Sie VPN-Benutzerkonten und Zugriffsprotokolle auf Anzeichen unbefugten Zugriffs oder Credential-Diebstahls.
- Rotieren Sie nach dem Patchen alle VPN-Benutzeranmeldeinformationen und auf der SRA-Appliance gespeicherten Geheimnisse.
Technische Details
CVE-2021-20028 ist eine SQL-Injection-Schwachstelle im Web-Management-Interface von SonicWall Secure Remote Access (SRA)-Produkten. Die Schwachstelle tritt auf, weil Benutzereingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Abfragen eingebunden werden, wodurch ein nicht authentifizierter, entfernter Angreifer beliebige SQL-Anweisungen injizieren kann. Der Angriff erfolgt über HTTP/HTTPS gegen das SRA-Web-Interface und erfordert keine Authentifizierung sowie minimale technische Komplexität. Die Backend-Datenbank von SonicWall-SRA-Appliances speichert typischerweise VPN-Anmeldeinformationen, Session-Daten und Gerätekonfigurationen.
Häufig gestellte Fragen
Wird CVE-2021-20028 aktiv ausgenutzt?
Ja, CVE-2021-20028 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die CISA-KEV-Aufnahme am 28. März 2022 bestätigt. Der EPSS-Score von 6,56 % (94,3. Perzentile) bestätigt signifikante reale Ausnutzungsaktivität, insbesondere durch Bedrohungsakteure, die Remote-Access-Infrastruktur angreifen.
Welche Produkte sind von CVE-2021-20028 betroffen?
CVE-2021-20028 betrifft SonicWall Secure Remote Access (SRA)-Produkte, einschließlich SRA 4600 und SRA 1600 Appliances mit verwundbaren Firmware-Versionen. Organisationen mit End-of-Life-SRA-Produkten sind besonders gefährdet.
Wie behebe ich CVE-2021-20028?
Wenden Sie das neueste SonicWall-Firmware-Update an, das CVE-2021-20028 behebt. Falls Sie End-of-Life-SRA-Produkte betreiben, migrieren Sie zu aktuell unterstützten SMA-Serie-Appliances. Rotieren Sie nach dem Patchen alle auf der Appliance gespeicherten VPN-Anmeldeinformationen.
Wie schwerwiegend ist CVE-2021-20028?
CVE-2021-20028 ist eine hochschwere SQL-Injection-Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann. Sie ermöglicht Credential-Diebstahl und potenziell Befehlsausführung auf SonicWall-SRA-Appliances, die kritische Remote-Access-Infrastruktur darstellen. Die Kombination aus nicht authentifiziertem Zugang, aktiver Ausnutzung und der Sensitivität des Zielsystems macht dies zu einer Schwachstelle höchster Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.