Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-28672 — CVE-2022-28672 Schwachstelle Foxit PDF Reader - UaF - RCE - JIT Spraying | Kitploit
Tools/GitHubGitHub/fastmo/cve-2022-28672
Management von Indicators of Compromise (IOC)Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationLaterale BewegungWebanwendungs-ExploitationCommand and ControlIncident Response
GitHubfastmo/cve-2022-28672

CVE-2022-28672

CVE-2022-28672 Schwachstelle Foxit PDF Reader - UaF - RCE - JIT Spraying

vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2022-28672

CVE-2022-28672 Schwachstelle Foxit PDF Reader - UaF - RCE - JIT Spraying IOC zur Authentifizierungsumgehung von FortiOS, FortiProxy und FortiSwitchManager (CVE-2022-40684)

Einführung Die jüngste CVE FortiOS / FortiProxy / FortiSwitchManager wurde in freier Wildbahn ausgenutzt. Wir möchten zusätzliche Informationen über die Schwachstelle bereitstellen, damit Benutzer feststellen können, ob sie kompromittiert wurden. In diesem Beitrag besprechen wir die Aktivierung der Protokollierung und die IOC für FortiOS 7.2.1. Es ist wahrscheinlich, dass diese Schritte auch bei anderen anfälligen Produkten funktionieren, jedoch haben wir keine anderen Produkte in unserem Labor für Tests konfiguriert. Die Details unseres technischen Eintauchens finden Sie hier.

Protokollierung Falls noch nicht konfiguriert, kann die REST-API-Protokollierung über die Fortinet-CLI mit den folgenden Befehlen eingerichtet werden:

fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #

IOCs

Zusätzlich zu den Empfehlungen von Fortinet, das Geräteprotokoll auf user="Local_Process_Access" zu überprüfen, sollten alle betroffenen Systeme auch auf Protokolle mit user_interface="Node.js" oder user_interface="Report Runner" überprüft werden. Siehe Screenshots unten für Beispiele des Exploits, der auf unseren Laborsystemen läuft.

node js log Node.js-Protokoll

report runner log Report-Runner-Protokoll

Der Exploit kann mit jeder HTTP-Methode (GET, POST, PUT, DELETE usw.) verwendet werden. Darüber hinaus ist ein Fehler in der REST-API-Anfrage kein Hinweis darauf, dass ein Angreifer keinen Erfolg hatte. In unserer Laborumgebung konnten wir die SSH-Schlüssel von Administratoren über eine REST-API-Anfrage ändern, die angeblich fehlgeschlagen war. Wir möchten auch darauf hinweisen, dass ein für den Produktionseinsatz konfiguriertes System Protokolle erzeugen kann, die auf natürliche Weise mit diesen IOCs übereinstimmen. Wir würden jedoch nicht erwarten, dass diese IOCs mit URLs übereinstimmen, die auf sensible REST-API-Endpunkte abzielen.

#Angreifermentalität Die Endpunkte der Sammlung /api/v2/ können verwendet werden, um das System zu konfigurieren und den Administrator-Benutzer zu ändern. Jedes gefundene Protokoll, das die oben genannten Bedingungen erfüllt und auch eine URL enthält, die /api/v2/ enthält, sollte Anlass zur Besorgnis geben. Eine weitere Untersuchung eines übereinstimmenden Protokolleintrags kann etwaige Schäden aufdecken, die ein Angriff verursacht hat. Darüber hinaus kann ein Angreifer die folgenden Aktionen durchführen, um ein System weiter zu gefährden:

  • Ändern der SSH-Schlüssel von Administratoren, damit der Angreifer sich im kompromittierten System anmelden kann.
  • Hinzufügen neuer lokaler Benutzer.
  • Aktualisieren von Netzwerkkonfigurationen, um Datenverkehr umzuleiten.
  • Herunterladen der Systemkonfiguration.
  • Starten von Paketerfassungen zur Aufzeichnung des Datenverkehrs.

Absicherung

Es wird empfohlen, sofort Absicherungsmaßnahmen zu implementieren, um sich vor zukünftigen Angriffen zu schützen. Diese umfassen:

  • Stellen Sie sicher, dass alle Systeme auf die neueste Version von FortiOS aktualisiert sind.
  • Konfigurieren Sie ein sicheres Passwort für den Administrator-Benutzer.
  • Konfigurieren Sie die Zwei-Faktor-Authentifizierung für den Administrator-Benutzer.
  • Konfigurieren Sie ein Verschlüsselungspasswort, um gespeicherte Passwörter zu schützen.
  • Beschränken Sie den Zugriff auf die REST-API-Endpunkte auf vertrauenswürdige IP-Adressen.
  • Aktivieren Sie die REST-API-Protokollierung, um die Nutzung der API zu überwachen.

Fazit Diese CVE ist eine Erinnerung an die Bedeutung der Aktualisierung von Systemen und des Schutzes von REST-API-Endpunkten mit angemessenen Sicherheitsmaßnahmen. Benutzer von FortiOS, FortiProxy und FortiSwitchManager sollten sofort Maßnahmen ergreifen, um sich vor zukünftigen Angriffen zu schützen, und eine vollständige Überprüfung ihrer Systeme durchführen, um festzustellen, ob sie kompromittiert wurden.

Tool herunterladen