CVE-2021-20028

CRITICAL(9.8)KEVRansomwareErhöhtes Risiko

SonicWall Secure Remote Access (SRA) SQL Injection Vulnerability

Beschreibung

CVE-2021-20028 ist eine SQL-Injection-Schwachstelle in SonicWall Secure Remote Access (SRA)-Produkten, die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, beliebige SQL-Abfragen gegen die Backend-Datenbank auszuführen. Die Schwachstelle entsteht durch unzureichende Bereinigung von Benutzereingaben im Web-Management-Interface und ermöglicht es Angreifern, sensible Daten zu extrahieren oder Datenbankinhalte zu manipulieren. CISA hat CVE-2021-20028 am 28. März 2022 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 6,56 % (94,3. Perzentile) stellt diese Schwachstelle eine erhebliche Bedrohung für Organisationen dar, die ungepatchte SonicWall-SRA-Appliances einsetzen.

KEV-Informationen

Hersteller
SonicWall
Produkt
Secure Remote Access (SRA)
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sonicwallsma 210 firmware>= 8.0.0.0, < 9.0.0.10-28sv
sonicwallsma 410 firmware>= 8.0.0.0, < 9.0.0.10-28sv
sonicwallsma 500v firmware>= 8.0.0.0, < 9.0.0.10-28sv
sonicwallsra 4600 firmware>= 8.0.0.0, < 9.0.0.10-28sv
sonicwallsra 1600 firmware>= 8.0.0.0, < 9.0.0.10-28sv
sonicwallsra va firmware>= 8.0.0.0, < 9.0.0.10-28sv

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

CWE-89 beschreibt eine Schwachstelle, bei der Software SQL-Befehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, wodurch Angreifer die beabsichtigte SQL-Logik ändern können. Bei CVE-2021-20028 versagt das SonicWall-SRA-Web-Interface bei der Bereinigung von Benutzereingaben vor deren Einbindung in SQL-Abfragen.

Weitere Informationen: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Auswirkungsanalyse

CVE-2021-20028 ermöglicht nicht authentifizierte SQL-Injection gegen SonicWall-SRA-Appliances, die als kritische Remote-Access-Infrastruktur für viele Organisationen dienen. Eine erfolgreiche Ausnutzung erlaubt es einem Angreifer, die Inhalte der Backend-Datenbank abzufragen, zu extrahieren und zu modifizieren, die typischerweise VPN-Benutzeranmeldeinformationen, Session-Tokens und Zugangskontrollkonfigurationen enthält. Die Auswirkungen auf die Vertraulichkeit sind schwerwiegend, da Angreifer gespeicherte Anmeldeinformationen abgreifen können, um autorisierten VPN-Zugang zum internen Netzwerk zu erhalten. Je nach Datenbankkonfiguration kann die SQL-Injection auch für Betriebssystem-Befehlsausführung genutzt werden.

Exploit-Reifegrad

CVE-2021-20028 wird aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 6,56 % (94,3. Perzentile) zeigt eine hohe Ausnutzungsaktivität und spiegelt die Attraktivität von SonicWall-SRA-Appliances als Ziel für Bedrohungsakteure wider, die nach initialem Netzwerkzugang suchen. SonicWall-VPN-Appliances sind historisch hochwertige Ziele für Ransomware-Gruppen und staatliche Akteure.

Behebung

  1. Wenden Sie den SonicWall-Sicherheitspatch für CVE-2021-20028 gemäß dem Hersteller-Sicherheitshinweis an und aktualisieren Sie die SRA-Firmware auf die neueste verfügbare Version.
  2. Falls Sie End-of-Life-SonicWall-SRA-Produkte (SRA 4600/1600) betreiben, migrieren Sie zu unterstützten SMA-Serie-Appliances, da SonicWall den Support für Legacy-SRA-Produkte eingestellt hat.
  3. Beschränken Sie den Zugriff auf das Management-Interface auf vertrauenswürdige IP-Bereiche und vermeiden Sie die direkte Exposition des SRA-Web-Management-Interfaces im Internet.
  4. Überprüfen Sie VPN-Benutzerkonten und Zugriffsprotokolle auf Anzeichen unbefugten Zugriffs oder Credential-Diebstahls.
  5. Rotieren Sie nach dem Patchen alle VPN-Benutzeranmeldeinformationen und auf der SRA-Appliance gespeicherten Geheimnisse.

Technische Details

CVE-2021-20028 ist eine SQL-Injection-Schwachstelle im Web-Management-Interface von SonicWall Secure Remote Access (SRA)-Produkten. Die Schwachstelle tritt auf, weil Benutzereingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Abfragen eingebunden werden, wodurch ein nicht authentifizierter, entfernter Angreifer beliebige SQL-Anweisungen injizieren kann. Der Angriff erfolgt über HTTP/HTTPS gegen das SRA-Web-Interface und erfordert keine Authentifizierung sowie minimale technische Komplexität. Die Backend-Datenbank von SonicWall-SRA-Appliances speichert typischerweise VPN-Anmeldeinformationen, Session-Daten und Gerätekonfigurationen.

Häufig gestellte Fragen

Wird CVE-2021-20028 aktiv ausgenutzt?

Ja, CVE-2021-20028 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die CISA-KEV-Aufnahme am 28. März 2022 bestätigt. Der EPSS-Score von 6,56 % (94,3. Perzentile) bestätigt signifikante reale Ausnutzungsaktivität, insbesondere durch Bedrohungsakteure, die Remote-Access-Infrastruktur angreifen.

Welche Produkte sind von CVE-2021-20028 betroffen?

CVE-2021-20028 betrifft SonicWall Secure Remote Access (SRA)-Produkte, einschließlich SRA 4600 und SRA 1600 Appliances mit verwundbaren Firmware-Versionen. Organisationen mit End-of-Life-SRA-Produkten sind besonders gefährdet.

Wie behebe ich CVE-2021-20028?

Wenden Sie das neueste SonicWall-Firmware-Update an, das CVE-2021-20028 behebt. Falls Sie End-of-Life-SRA-Produkte betreiben, migrieren Sie zu aktuell unterstützten SMA-Serie-Appliances. Rotieren Sie nach dem Patchen alle auf der Appliance gespeicherten VPN-Anmeldeinformationen.

Wie schwerwiegend ist CVE-2021-20028?

CVE-2021-20028 ist eine hochschwere SQL-Injection-Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann. Sie ermöglicht Credential-Diebstahl und potenziell Befehlsausführung auf SonicWall-SRA-Appliances, die kritische Remote-Access-Infrastruktur darstellen. Die Kombination aus nicht authentifiziertem Zugang, aktiver Ausnutzung und der Sensitivität des Zielsystems macht dies zu einer Schwachstelle höchster Priorität.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score29.87%
EPSS-Perzentil98.1%

Daten

Veröffentlicht4. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.