CVE-2025-40604CVE-2025-40604是SonicWall Email Security设备中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞属于CWE-494类别,即"下载代码缺少完整性校验"。漏洞的根本原因在于SonicWall Email Security设备在加载根文件系统镜像(VMDK格式)时,未对镜像文件进行数字签名验证。这意味着攻击者如果能够获取到VMDK镜像文件或 datastore 访问权限,就可以对镜像文件进行篡改,植入恶意代码或后门程序。由于设备启动时会直接加载这些未经校验的镜像,恶意代码将获得持久化的任意代码执行能力,且以root权限运行。此漏洞无需任何认证或用户交互即可被利用,攻击复杂度低,危害极大。攻击成功后,攻击者可以完全控制目标设备,窃取敏感邮件数据、植入后门、进行横向移动等。鉴于该漏洞的严重性和利用难度极低,建议所有使用受影响产品的用户立即采取修复措施。
该漏洞存在于SonicWall Email Security的镜像加载机制中。设备启动或更新时,会从VMDK文件或 datastore 中加载根文件系统镜像。问题在于系统直接使用这些镜像文件而未进行任何签名验证或完整性检查。攻击者可以通过以下方式利用此漏洞:首先获取VMDK镜像文件或 datastore 的访问权限,可以使用虚拟机逃逸、供应链攻击或物理访问等方式;然后使用标准工具(如qemu-img)挂载和修改VMDK镜像,向其中植入恶意启动脚本、后门程序或rootkit;最后将修改后的镜像放回原位置或替换原有镜像。当设备下次启动或加载该镜像时,恶意代码将以root权限自动执行,实现持久化控制。由于VMDK格式是标准的虚拟磁盘格式,修改操作相对简单,攻击门槛较低。攻击者还可以修改系统配置文件、SSH密钥、认证机制等,进一步巩固控制权限。