SonicWall SMA 1000 系列 < 12.4.3-02963 SSRF (SNWLID-2025-0010)

high Nessus 插件 ID 237192

简介

远程设备受到服务器端请求伪造 (SSRF) 漏洞的影响。

描述

远程主机为 SonicWall SMA 1000 系列设备可能会受到服务器端请求伪造 (SSRF) 漏洞的影响。已在 SMA1000 设备 Work Place 界面中发现一个 SSRF 漏洞。未经身份验证的远程攻击者使用经过编码的 URL可能会造成设备向非预期位置发出请求。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 SonicWall SMA 1000 Series 12.4.3-02963 或更高版本。

另见

https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2025-0010

插件详情

严重性: High

ID: 237192

文件名: sonicwall_sma_SNWLID-2025-0010.nasl

版本: 1.1

类型: remote

系列: CGI abuses

发布时间: 2025/5/23

最近更新时间: 2025/5/23

配置: 启用偏执模式, 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2025-40595

CVSS v3

风险因素: High

基本分数: 7.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

漏洞信息

CPE: x-cpe:/o:sonicwall:firmware

必需的 KB 项: Settings/ParanoidReport, installed_sw/SonicWall Secure Mobile Access

补丁发布日期: 2025/5/14

漏洞发布日期: 2025/5/14

参考资料信息

CVE: CVE-2025-40595

IAVA: 2025-A-0358