🕵️‍♂️ SonicWall SMA1000 (CVE-... 笔记

🕵️‍♂️ SonicWall SMA1000 (CVE-2026-15409):从设备发起的自动化 DCSync 利用 SSRF 链式触发 Erlang 远程代码执行

CVE-2026-15409 是一个未经身份验证的服务器端请求伪造(SSRF)漏洞,影响 SMA1000 WorkPlace 接口。攻击者可利用 /wsproxy WebSocket 端点访问本地绑定的 Erlang 分布节点。该节点标识为 couchdb,运行于 127.0.0.1:1050。Erlang 握手过程使用硬编码的 cookie 完成。随后,os:cmd() 函数允许以 couchdb 用户权限执行远程命令。从此时起,攻击者可读取 policy_file.xml 以获取解密后的 LDAP 绑定密码。该解密得以实现,是因为 ASAPPasswordUtil.class 字节码中存在一个静态的 32 字节 AES 密钥。攻击者随后将 Impacket 的 secretsdump 工具的 Linux 版本部署到设备的 /tmp 目录。利用恢复的 LDAP 凭据和域控制器机器账户哈希,secretsdump 对内部域控制器执行 DCSync 操作。该利用链是面向无人值守批量利用的公开概念验证代码的重构版本。