
CVE-2022-28672 Schwachstelle Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 Schwachstelle Foxit PDF Reader - UaF - RCE - JIT Spraying IOC zur Authentifizierungsumgehung von FortiOS, FortiProxy und FortiSwitchManager (CVE-2022-40684)
Einführung Die jüngste CVE FortiOS / FortiProxy / FortiSwitchManager wurde in freier Wildbahn ausgenutzt. Wir möchten zusätzliche Informationen über die Schwachstelle bereitstellen, damit Benutzer feststellen können, ob sie kompromittiert wurden. In diesem Beitrag besprechen wir die Aktivierung der Protokollierung und die IOC für FortiOS 7.2.1. Es ist wahrscheinlich, dass diese Schritte auch bei anderen anfälligen Produkten funktionieren, jedoch haben wir keine anderen Produkte in unserem Labor für Tests konfiguriert. Die Details unseres technischen Eintauchens finden Sie hier.
Protokollierung Falls noch nicht konfiguriert, kann die REST-API-Protokollierung über die Fortinet-CLI mit den folgenden Befehlen eingerichtet werden:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
Zusätzlich zu den Empfehlungen von Fortinet, das Geräteprotokoll auf user="Local_Process_Access" zu überprüfen, sollten alle betroffenen Systeme auch auf Protokolle mit user_interface="Node.js" oder user_interface="Report Runner" überprüft werden. Siehe Screenshots unten für Beispiele des Exploits, der auf unseren Laborsystemen läuft.
node js log Node.js-Protokoll
report runner log Report-Runner-Protokoll
Der Exploit kann mit jeder HTTP-Methode (GET, POST, PUT, DELETE usw.) verwendet werden. Darüber hinaus ist ein Fehler in der REST-API-Anfrage kein Hinweis darauf, dass ein Angreifer keinen Erfolg hatte. In unserer Laborumgebung konnten wir die SSH-Schlüssel von Administratoren über eine REST-API-Anfrage ändern, die angeblich fehlgeschlagen war. Wir möchten auch darauf hinweisen, dass ein für den Produktionseinsatz konfiguriertes System Protokolle erzeugen kann, die auf natürliche Weise mit diesen IOCs übereinstimmen. Wir würden jedoch nicht erwarten, dass diese IOCs mit URLs übereinstimmen, die auf sensible REST-API-Endpunkte abzielen.
#Angreifermentalität
Die Endpunkte der Sammlung /api/v2/ können verwendet werden, um das System zu konfigurieren und den Administrator-Benutzer zu ändern. Jedes gefundene Protokoll, das die oben genannten Bedingungen erfüllt und auch eine URL enthält, die /api/v2/ enthält, sollte Anlass zur Besorgnis geben. Eine weitere Untersuchung eines übereinstimmenden Protokolleintrags kann etwaige Schäden aufdecken, die ein Angriff verursacht hat. Darüber hinaus kann ein Angreifer die folgenden Aktionen durchführen, um ein System weiter zu gefährden:
Absicherung
Fazit Diese CVE ist eine Erinnerung an die Bedeutung der Aktualisierung von Systemen und des Schutzes von REST-API-Endpunkten mit angemessenen Sicherheitsmaßnahmen. Benutzer von FortiOS, FortiProxy und FortiSwitchManager sollten sofort Maßnahmen ergreifen, um sich vor zukünftigen Angriffen zu schützen, und eine vollständige Überprüfung ihrer Systeme durchführen, um festzustellen, ob sie kompromittiert wurden.