Le SonicWall SMA1000 est une solution de sécurité permettant aux utilisateurs et aux administrateurs d’accéder à distance aux ressources et systèmes d’une organisation. Il peut être déployé sous forme d’équipement physique ou virtuelle.
Deux failles de sécurité ont été corrigées dans le SMA1000. Elles peuvent être combinées pour permettre à un attaquant extérieur de prendre le contrôle de l’équipementsans avoir besoin de s’authentifier au préalable.
La première faille permet notamment d’accéder à des fonctionnalités qui devraient normalement être protégées. Elle peut ensuite être utilisée pour exploiter une seconde faille et exécuter des commandes sur l’équipement.
SonicWall indique que ces failles sont actuellement exploitées dans la nature. Les organisations utilisant un SMA1000 concerné doivent donc considérer cette vulnérabilité comme une priorité élevée.
Les versions concernées comprennent les SMA1000 modèles - 6210, 7210, 8200v versions 12.4.3-03453 et antérieures ainsi que 12.5.0-02835 et antérieures.
Quels sont les risques ?
- Prise de contrôle à distance de l’équipement.
- Accès non autorisé à certaines fonctionnalités et informations.
- Possibilité pour un attaquant d’exécuter des commandes sur le système.
- Compromission potentielle des accès distants et des ressources protégées par le SMA1000.
- Risque de compromission durable de l’équipement si une attaque a déjà eu lieu.
Actions recommandées
- Mettre à jour sans délai les équipements SMA1000 concernés avec le dernier correctif disponible via le portail MySonicWall.
- Vérifier les versions installées des SMA1000, qu’ils soient physiques ou virtuels.
- Contacter le support technique SonicWall afin de vérifier la présence éventuelle de signes de compromission.
- Si une compromission est détectée :
- réinstaller complètement l’équipement physique ou redéployer l’équipement virtuel ;
- modifier tous les mots de passe des utilisateurs et administrateurs ;
- réinitialiser les jetons TOTP utilisés pour l’authentification.
