
CVE-2022-28672 ثغرة Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 ثغرة Foxit PDF Reader - UaF - RCE - JIT Spraying IOC لتجاوز المصادقة في FortiOS وFortiProxy وFortiSwitchManager (CVE-2022-40684)
مقدمة تم استغلال CVE الأخير الخاص بـ FortiOS / FortiProxy / FortiSwitchManager في البرية. نود تقديم معلومات إضافية حول الثغرة الأمنية لتمكين المستخدمين من البدء في تحديد ما إذا كانت أنظمتهم قد تعرضت للاختراق. في هذا المنشور نناقش تفعيل التسجيل ومؤشرات الاختراق (IOC) لـ FortiOS 7.2.1. من المحتمل أن تعمل هذه الخطوات على المنتجات الأخرى المتأثرة، ومع ذلك، لا تتوفر لدينا منتجات أخرى مهيأة في مختبرنا لإجراء الاختبارات. اطلع على تفاصيل تعمقنا الفني هنا.
التسجيل إذا لم يكن التسجيل مفعلاً بعد، يمكن إعداد تسجيل REST API عبر واجهة الأوامر (CLI) الخاصة بـ Fortinet باستخدام الأوامر التالية:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
بالإضافة إلى توصيات Fortinet بالتحقق من سجل الجهاز بحثًا عن user="Local_Process_Access"، يجب أيضًا فحص أي نظام متأثر بحثًا عن السجلات التي تحتوي على user_interface="Node.js" أو user_interface="Report Runner". انظر لقطات الشاشة أدناه للاطلاع على أمثلة للاستغلال (exploit) وهو يعمل على أنظمة مختبرنا.
سجل Node.js سجل Node.js
سجل Report Runner سجل مشغّل التقارير
يمكن استخدام الاستغلال (exploit) مع أي طريقة HTTP (GET, POST, PUT, DELETE, إلخ). علاوة على ذلك، فإن ظهور خطأ في طلب REST API لا يعد مؤشرًا على فشل المهاجم. في بيئة مختبرنا، تمكنا من تعديل مفاتيح SSH لمستخدمي الإدارة عبر طلب REST API الذي أُبلغ عن فشله. نود أيضًا أن نشير إلى أن النظام المهيأ للاستخدام في الإنتاج قد يُنتج سجلات تطابق مؤشرات الاختراق (IOC) هذه بشكل طبيعي. ومع ذلك، لا نتوقع أن تطابق مؤشرات الاختراق (IOC) هذه عناوين URL الموجهة إلى نقاط نهاية REST API الحساسة.
#عقلية المهاجم يمكن استخدام نقاط نهاية مجموعة /api/v2/ لتهيئة النظام وتعديل مستخدم الإدارة. أي سجل يتم العثور عليه يستوفي الشروط المذكورة أعلاه ويحتوي أيضًا على URL يتضمن /api/v2/ يجب أن يكون مدعاة للقلق. قد يكشف الفحص الإضافي لأي إدخال سجل مطابق عن أي ضرر تسبب فيه الهجوم. بالإضافة إلى ذلك، يمكن للمهاجم تنفيذ الإجراءات التالية لزيادة اختراق النظام:
التخفيف
الخلاصة يُعد هذا الـ CVE تذكيرًا بأهمية الحفاظ على تحديث الأنظمة وحماية نقاط نهاية REST API بإجراءات أمنية مناسبة. يجب على مستخدمي FortiOS وFortiProxy وFortiSwitchManager اتخاذ إجراءات فورية لحماية أنفسهم من الهجمات المستقبلية وإجراء مراجعة شاملة لأنظمتهم لتحديد ما إذا كانت قد تعرضت للاختراق.