Código HTML do Conteúdo

Post: Uma vulnerabilidade no acesso de gerenciamento do SonicWall SonicOS e SSLVPN pode permitir acesso não autorizado


<div> <div data-v-c7dc94ea=""> <div data-v-c7dc94ea=""> <div data-e2e-id="cis-resource-advisory"> <div> <div> <h4>N&Uacute;MERO DO AVISO MS-ISAC:</h4> <p><span>2024-097</span></p> </div> <div> <h4>DATA(S) DE EMISS&Atilde;O:</h4> <p><span>08/07/2025</span></p> </div> <div> <h4>VIS&Atilde;O GERAL:</h4> <p>Uma vulnerabilidade foi descoberta no SonicWall SonicOS Management Access e SSLVPN, que pode permitir acesso n&atilde;o autorizado a recursos e em condi&ccedil;&otilde;es espec&iacute;ficas, fazendo com que o firewall falhe. O SonicOS &eacute; o sistema operacional da SonicWall projetado para seus firewalls e outros dispositivos de seguran&ccedil;a. A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode permitir o acesso n&atilde;o autorizado ao sistema. Dependendo dos privil&eacute;gios associados ao sistema, um invasor poderia; Visualize, altere ou exclua dados.</p> </div> <div> <h4>INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS:</h4> <div> <p>A SonicWall relata que o CVE-2024-40766 est&aacute; sendo explorado ativamente.</p> <p><strong><em>7 de agosto &ndash; INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS ATUALIZADA:</em></strong></p> <p><strong><em> A atividade recente de amea&ccedil;as em 2025 mostrou ataques direcionados contra firewalls Gen 7 SonicWall com SSLVPN ativado. Esses ataques foram vinculados a campanhas de ransomware Akira, que exploraram contas locais migradas com senhas inalteradas.</em></strong></p> <p><strong><em>Embora a SonicWall n&atilde;o atualize seu comunicado oficial desde novembro de 2024, eles emitiram novas orienta&ccedil;&otilde;es em resposta a esses incidentes, enfatizando a import&acirc;ncia da corre&ccedil;&atilde;o e da higiene das credenciais.</em></strong></p> </div> </div> <div> <h4>SISTEMAS AFETADOS:</h4> <ul> <li>SOHO (Gen 5) 5.9.2.14-12o e vers&otilde;es anteriores</li> <li>Firewalls Gen6 6.5.4.14-109n e vers&otilde;es anteriores</li> <li>Firewalls Gen7 SonicOS build vers&atilde;o 7.0.1-5035 e vers&otilde;es mais antigas</li> </ul> </div> <div> <h4>RISCO:</h4> <div> <div> <h5>Governo:</h5> <p><span>Grandes e m&eacute;dias entidades governamentais</span><span>ALTO</span></p> <p><span>Governo pequeno</span><span>M&Eacute;DIA</span></p> </div> <div> <h5>Empresas:</h5> <p><span>Entidades de grandes e m&eacute;dias empresas</span><span>ALTO</span></p> <p><span>Entidades de pequenas empresas</span><span>M&Eacute;DIA</span></p> </div> </div> </div> <div> <h4>RESUMO T&Eacute;CNICO:</h4> <div> <p>Uma vulnerabilidade foi descoberta no SonicWall SonicOS Management Access e SSLVPN, que pode permitir acesso n&atilde;o autorizado a recursos e em condi&ccedil;&otilde;es espec&iacute;ficas, fazendo com que o firewall falhe. Os detalhes da vulnerabilidade s&atilde;o os seguintes:</p> <p><strong>T&aacute;tica</strong>: <em>Acesso inicial </em>(<a href="https://attack.mitre.org/tactics/TA0001" rel="noopener noreferrer" target="_blank"><u>TA0001</u></a>):</p> <p><strong>T&eacute;cnica</strong>: <em>Explorar aplicativo voltado para o p&uacute;blico </em>(<a href="https://attack.mitre.org/techniques/T1190" rel="noopener noreferrer" target="_blank"><u>T1190</u></a>):</p> <ul> <li>Uma vulnerabilidade de controle de acesso impr&oacute;prio foi identificada no acesso de gerenciamento do SonicWall SonicOS e no SSLVPN, potencialmente levando ao acesso n&atilde;o autorizado a recursos e, em condi&ccedil;&otilde;es espec&iacute;ficas, causando falha no firewall. (CVE-2024-40766)</li> </ul> <p>A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode permitir o acesso n&atilde;o autorizado ao sistema. Dependendo dos privil&eacute;gios associados ao sistema, um invasor poderia; Visualize, altere ou exclua dados.</p> </div> </div> <div> <h4>RECOMENDA&Ccedil;&Otilde;ES:</h4> <div> <p>Recomendamos que as seguintes a&ccedil;&otilde;es sejam tomadas:</p> <ul> <li>Aplique as atualiza&ccedil;&otilde;es apropriadas fornecidas pela SonicWall ou outros fornecedores que usam este software a sistemas vulner&aacute;veis imediatamente ap&oacute;s o teste apropriado. (<a href="https://attack.mitre.org/mitigations/M1051/" rel="noopener noreferrer" target="_blank"><strong>M1051</strong></a><strong>: Atualizar software</strong>)</li> <li><strong>Salvaguarda 7.1 : Estabelecer e manter um processo de gerenciamento de vulnerabilidades: </strong>Estabele&ccedil;a e mantenha um processo documentado de gerenciamento de vulnerabilidades para ativos corporativos. Revise e atualize a documenta&ccedil;&atilde;o anualmente ou quando ocorrerem mudan&ccedil;as significativas na empresa que possam afetar esta Salvaguarda.</li> <li><strong>Salvaguarda 7.2: Estabelecer e manter um processo de corre&ccedil;&atilde;o:</strong>Estabele&ccedil;a e mantenha uma estrat&eacute;gia de corre&ccedil;&atilde;o baseada em risco documentada em um processo de corre&ccedil;&atilde;o, com revis&otilde;es mensais ou mais frequentes.</li> <li><strong>Safeguard 7.4: Execute o gerenciamento automatizado de patches de aplicativos:</strong>Execute atualiza&ccedil;&otilde;es de aplicativos em ativos corporativos por meio do gerenciamento automatizado de patches mensalmente ou com mais frequ&ecirc;ncia.</li> <li><strong>Salvaguarda 7.5: Executar verifica&ccedil;&otilde;es automatizadas de vulnerabilidade de ativos corporativos internos: </strong>Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades de ativos corporativos internos trimestralmente ou com mais frequ&ecirc;ncia. Realize verifica&ccedil;&otilde;es autenticadas e n&atilde;o autenticadas, usando uma ferramenta de verifica&ccedil;&atilde;o de vulnerabilidades compat&iacute;vel com SCAP.</li> <li><strong>Salvaguarda 7.7: Corrigir vulnerabilidades detectadas:</strong>Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequ&ecirc;ncia, com base no processo de corre&ccedil;&atilde;o.</li> <li><strong>Salvaguarda 12.1: Garantir que a infraestrutura de rede esteja atualizada:</strong>Certifique-se de que a infraestrutura de rede seja mantida atualizada. Exemplos de implementa&ccedil;&otilde;es incluem a execu&ccedil;&atilde;o da vers&atilde;o est&aacute;vel mais recente do software e/ou o uso de NaaS (rede como servi&ccedil;o) com suporte no momento Ofertas. Revise as vers&otilde;es do software mensalmente, ou com mais frequ&ecirc;ncia, para verificar o suporte ao software.</li> <li><strong>Salvaguarda 18.1: Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o:</strong>Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o apropriado ao tamanho, complexidade e maturidade da empresa. As caracter&iacute;sticas do programa de teste de penetra&ccedil;&atilde;o incluem escopo, como rede, aplicativo Web, Interface de Programa&ccedil;&atilde;o de Aplicativos (API), servi&ccedil;os hospedados e controles de instala&ccedil;&otilde;es f&iacute;sicas; frequ&ecirc;ncia; limita&ccedil;&otilde;es, como horas aceit&aacute;veis e tipos de ataque exclu&iacute;dos; informa&ccedil;&otilde;es de ponto de contato; corre&ccedil;&atilde;o, como a forma como as descobertas ser&atilde;o roteadas internamente; e requisitos retrospectivos.</li> <li><strong>Salvaguarda 18.2: Executar testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa:</strong>Realize testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa com base nos requisitos do programa, pelo menos anualmente. O teste de penetra&ccedil;&atilde;o externa deve incluir reconhecimento corporativo e ambiental para detectar informa&ccedil;&otilde;es explor&aacute;veis. O teste de penetra&ccedil;&atilde;o requer habilidades e experi&ecirc;ncia especializadas e deve ser conduzido por uma parte qualificada. O teste pode ser uma caixa transparente ou uma caixa opaca.</li> <li><strong>Salvaguarda 18.3: Corrigir resultados do teste de penetra&ccedil;&atilde;o:</strong>Corrija as descobertas do teste de penetra&ccedil;&atilde;o com base na pol&iacute;tica da empresa para escopo e prioriza&ccedil;&atilde;o de corre&ccedil;&atilde;o.</li> </ul> <ul> <li>Aplique o Princ&iacute;pio do Menor Privil&eacute;gio a todos os sistemas e servi&ccedil;os. Execute todos os softwares como um usu&aacute;rio sem privil&eacute;gios (sem privil&eacute;gios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (<a href="https://attack.mitre.org/mitigations/M1026/" rel="noopener noreferrer" target="_blank"><strong>M1026</strong></a><strong>: Gerenciamento de contas privilegiadas</strong>)</li> <li><strong>Salvaguarda 4.7: Gerenciar contas padr&atilde;o em ativos e software corporativos:</strong>Gerencie contas padr&atilde;o em ativos e software corporativos, como raiz, administrador e outras contas de fornecedores pr&eacute;-configuradas. Exemplos de implementa&ccedil;&otilde;es podem incluir: desabilitar contas padr&atilde;o ou torn&aacute;-las inutiliz&aacute;veis.</li> <li><strong>Salvaguarda 5.5: Estabelecer e manter um invent&aacute;rio de contas de servi&ccedil;o:</strong>Estabele&ccedil;a e mantenha um invent&aacute;rio de contas de servi&ccedil;o. O invent&aacute;rio, no m&iacute;nimo, deve conter o propriet&aacute;rio do departamento, a data de revis&atilde;o e a finalidade. Execute revis&otilde;es de conta de servi&ccedil;o para validar se todas as contas ativas est&atilde;o autorizadas, em uma agenda recorrente no m&iacute;nimo trimestralmente ou com mais frequ&ecirc;ncia.</li> </ul> <ul> <li>A verifica&ccedil;&atilde;o de vulnerabilidades &eacute; usada para encontrar vulnerabilidades de software potencialmente explor&aacute;veis para corrigi-las. (<a href="https://attack.mitre.org/mitigations/M1016/" rel="noopener noreferrer" target="_blank"><strong>M1016</strong></a><strong>:Verifica&ccedil;&atilde;o de vulnerabilidades</strong>)</li> <li><strong>Salvaguarda 16.13: Realizar Teste de Penetra&ccedil;&atilde;o de Aplicativos:</strong>Realize testes de penetra&ccedil;&atilde;o de aplicativos. Para aplicativos cr&iacute;ticos, o teste de penetra&ccedil;&atilde;o autenticado &eacute; mais adequado para encontrar vulnerabilidades de l&oacute;gica de neg&oacute;cios do que a verifica&ccedil;&atilde;o de c&oacute;digo e o teste de seguran&ccedil;a automatizado. O teste de penetra&ccedil;&atilde;o depende da habilidade do testador de manipular manualmente um aplicativo como um usu&aacute;rio autenticado e n&atilde;o autenticado.</li> </ul> <ul> <li>Arquitetar se&ccedil;&otilde;es da rede para isolar sistemas, fun&ccedil;&otilde;es ou recursos cr&iacute;ticos. Use segmenta&ccedil;&atilde;o f&iacute;sica e l&oacute;gica para impedir o acesso a sistemas e informa&ccedil;&otilde;es potencialmente confidenciais. Use uma DMZ para conter todos os servi&ccedil;os voltados para a Internet que n&atilde;o devem ser expostos da rede interna. Configure inst&acirc;ncias separadas de nuvem privada virtual (VPC) para isolar sistemas de nuvem cr&iacute;ticos. (<a href="https://attack.mitre.org/mitigations/M1030/" rel="noopener noreferrer" target="_blank"><strong>M1030</strong></a><strong>:Segmenta&ccedil;&atilde;o de rede</strong>)</li> <li><strong>Salvaguarda 12.2: Estabelecer e manter uma arquitetura de rede segura: </strong>Estabele&ccedil;a e mantenha uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmenta&ccedil;&atilde;o, o menor privil&eacute;gio e a disponibilidade, no m&iacute;nimo.</li> </ul> <ul> <li>Use recursos para detectar e bloquear condi&ccedil;&otilde;es que possam levar ou ser indicativas da ocorr&ecirc;ncia de uma explora&ccedil;&atilde;o de software. (<a href="https://attack.mitre.org/mitigations/M1050/" rel="noopener noreferrer" target="_blank"><strong>M1050</strong></a>:<strong>Prote&ccedil;&atilde;o contra exploits</strong>)</li> <li><strong>Salvaguarda 10.5:</strong><strong>Ative os recursos anti-explora&ccedil;&atilde;o:</strong>Habilite recursos antiexplora&ccedil;&atilde;o em ativos e software corporativos, sempre que poss&iacute;vel, como&reg; Microsoft Data Execution Prevention (DEP), Windows&reg; Defender Exploit Guard (WDEG) ou Apple&reg; System Integrity Protection (SIP) e Gatekeeper&trade;.</li> </ul> <p><strong><em>7 de agosto &ndash; RECOMENDA&Ccedil;&Otilde;ES ATUALIZADAS:</em></strong></p> <p><strong><em>Orienta&ccedil;&atilde;o atualizada da SonicWall:</em></strong></p> <p><strong><em> Para garantir a prote&ccedil;&atilde;o total, a SonicWall recomenda enfaticamente que todos os clientes que importaram configura&ccedil;&otilde;es da 6&ordf; gera&ccedil;&atilde;o para firewalls mais recentes tomem as seguintes medidas imediatamente: </em></strong></p> <ul> <li><strong><em>Atualize o firmware para a vers&atilde;o 7.3.0, que inclui prote&ccedil;&otilde;es aprimoradas contra ataques de for&ccedil;a bruta e controles MFA adicionais.</em></strong></li> <li><strong><em>Redefina todas as senhas de conta de usu&aacute;rio local para todas as contas com acesso SSLVPN, especialmente se elas foram transferidas durante a migra&ccedil;&atilde;o da 6&ordf; para a 7&ordf; gera&ccedil;&atilde;o. </em></strong></li> <li><strong><em>Continue aplicando o anteriorPr&aacute;ticas recomendadas y:</em></strong></li> <li><strong><em>Habilite a prote&ccedil;&atilde;o contra botnet e a filtragem de Geo-IP. </em></strong></li> <li><strong><em>Remova contas de usu&aacute;rio n&atilde;o utilizadas ou inativas. </em></strong></li> <li><strong><em>Aplique pol&iacute;ticas de MFA e senha forte.</em></strong></li> </ul> </div> </div> <div> <h4>REFER&Ecirc;NCIAS:</h4> <div> <h5>7 de agosto &ndash; REFER&Ecirc;NCIAS ATUALIZADAS (SonicWall, BleepingComputer, The Hacker News)</h5> </div> </div> </div> </div> </div> </div></div>