
CVE-2022-42475 ثغرة RCE في Fortinet POC
اسم الثغرة
CVE-2022-42475 ثغرة RCE في Fortinet POC
سبب الثغرة
بسبب وجود عيب في التحقق من محتوى إدخال المستخدم في sslvpnd، يمكن لمهاجم غير مصادق إرسال حزمة بيانات خاصة تؤدي إلى تجاوز سعة المخزن المؤقت، مما يسمح في النهاية بتنفيذ تعليمات برمجية عشوائية على النظام المستهدف.
الإصدارات المتأثرة
2.0 <= FortiOS <= 7.2.2 0.0 <= FortiOS <= 7.0.8 4.0 <= FortiOS <= 6.4.10 2.0 <= FortiOS <= 6.2.11 0.0 <= FortiOS-6K7K <= 7.0.7 4.0 <= FortiOS-6K7K <= 6.4.9 2.0 <= FortiOS-6K7K <= 6.2.11 0.0 <= FortiOS-6K7K <= 6.0.14
الإصدارات غير المتأثرة
FortiOS >= 7.2.3 FortiOS >= 7.0.9 FortiOS >= 6.4.11 FortiOS >= 6.2.12 FortiOS-6K7K >= 7.0.8 FortiOS-6K7K >= 6.4.10 FortiOS-6K7K >= 6.2.12 FortiOS-6K7K >= 6.0.15
إجراءات الإصلاح
لقد أصدرت الشركة المصنعة إصدارًا أمنيًا لإصلاح هذه الثغرة. يُنصح المستخدمون المتأثرون بالترقية الفورية للحماية: https://docs.fortinet.com/product/fortigate/7.2
فحص ذاتي باستخدام مؤشرات الاختراق (IOC)
تحقق من وجود إدخالات السجل التالية في النظام: Logdesc="Application crashed" and msg="[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]"
تحقق من وجود الملفات التالية في النظام:
/data/lib/libips.bak /data/lib/libgif.so /data/lib/libiptcp.so /data/lib/libipudp.so /data/lib/libjepg.so /var/.sslvpnconfigbk /data/etc/wxd.conf /flash
يمكن للمستخدم التحقق من هذه الملفات باستخدام الأوامر التالية:
diagnose sys last-modified-files /data/lib diagnose sys last-modified-files /var/ diagnose sys last-modified-files /data/etc/ diagnose sys last-modified-files /flash