
CVE-2022-42475 飞塔RCE漏洞 POC
Verwundbarkeitsname
CVE-2022-42475 Fortinet RCE-Schwachstelle POC
Ursache der Verwundbarkeit
Aufgrund eines Fehlers in der Überprüfung der Benutzereingaben durch sslvpnd kann ein nicht authentifizierter Angreifer durch Senden speziell gestalteter Pakete einen Pufferüberlauf auslösen und letztendlich beliebigen Code auf dem Zielsystem ausführen.
Betroffene Versionen
2.0 <= FortiOS <= 7.2.2 0.0 <= FortiOS <= 7.0.8 4.0 <= FortiOS <= 6.4.10 2.0 <= FortiOS <= 6.2.11 0.0 <= FortiOS-6K7K <= 7.0.7 4.0 <= FortiOS-6K7K <= 6.4.9 2.0 <= FortiOS-6K7K <= 6.2.11 0.0 <= FortiOS-6K7K <= 6.0.14
Nicht betroffene Versionen
FortiOS >= 7.2.3 FortiOS >= 7.0.9 FortiOS >= 6.4.11 FortiOS >= 6.2.12 FortiOS-6K7K >= 7.0.8 FortiOS-6K7K >= 6.4.10 FortiOS-6K7K >= 6.2.12 FortiOS-6K7K >= 6.0.15
Behebungsplan
Der offizielle Hersteller hat bereits ein Sicherheitsupdate zur Behebung dieser Schwachstelle veröffentlicht. Betroffene Benutzer sollten unverzüglich ein Upgrade durchführen: https://docs.fortinet.com/product/fortigate/7.2
IOC-Selbstüberprüfung
Überprüfen Sie, ob die folgenden Logeinträge im System vorhanden sind: Logdesc="Application crashed" and msg="[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]"
Überprüfen Sie, ob die folgenden Dateien im System vorhanden sind:
/data/lib/libips.bak /data/lib/libgif.so /data/lib/libiptcp.so /data/lib/libipudp.so /data/lib/libjepg.so /var/.sslvpnconfigbk /data/etc/wxd.conf /flash
Benutzer können die oben genannten Dateien mit den folgenden Befehlen überprüfen:
diagnose sys last-modified-files /data/lib diagnose sys last-modified-files /var/ diagnose sys last-modified-files /data/etc/ diagnose sys last-modified-files /flash