🕵️♂️ SonicWall SMA1000 (CVE-2026-15409): SSRF to Erlang RCE chained into automated DCSync from the appliance
CVE-2026-15409는 SMA1000 WorkPlace 인터페이스에 영향을 미치는 인증되지 않은 서버 측 요청 위조 취약점입니다. 공격자는 /wsproxy WebSocket 엔드포인트를 악용하여 로컬에 바인딩된 Erlang 배포 노드에 접근할 수 있습니다. 이 노드는 couchdb로 식별되며 127.0.0.1:1050에서 실행됩니다. Erlang 핸드셰이크는 하드코딩된 쿠키를 사용하여 완료됩니다. 이후 os:cmd() 함수를 통해 couchdb 사용자의 권한으로 원격 명령 실행이 가능해집니다. 이 시점에서 공격자는 policy_file.xml을 읽어 복호화된 LDAP 바인드 비밀번호를 얻을 수 있습니다. 이 복호화는 ASAPPasswordUtil.class 바이트코드 내에서 발견된 정적 32바이트 AES 키 덕분에 가능합니다. 공격자는 Impacket의 secretsdump 도구의 Linux 빌드를 어플라이언스의 /tmp 디렉토리에 배포합니다. 복구된 LDAP 자격 증명과 도메인 컨트롤러 머신 계정 해시를 사용하여 secretsdump는 내부 도메인 컨트롤러에 대해 DCSync를 수행합니다. 이 익스플로잇 체인은 무인 대량 익스플로잇을 목표로 하는 공개 PoC(Proof-of-Concept)의 리팩토링된 버전입니다.