
CVE-2022-42475 PoC de la vulnerabilidad RCE de Fortinet
Nombre de la vulnerabilidad
POC de la vulnerabilidad RCE de Fortinet CVE-2022-42475
Causa de la vulnerabilidad
Debido a un defecto en la validación del contenido introducido por el usuario en sslvpnd, un atacante no autenticado puede provocar un desbordamiento de búfer mediante el envío de paquetes especialmente diseñados, logrando finalmente ejecutar código arbitrario en el sistema objetivo.
Versiones afectadas
2.0 <= FortiOS <= 7.2.2 0.0 <= FortiOS <= 7.0.8 4.0 <= FortiOS <= 6.4.10 2.0 <= FortiOS <= 6.2.11 0.0 <= FortiOS-6K7K <= 7.0.7 4.0 <= FortiOS-6K7K <= 6.4.9 2.0 <= FortiOS-6K7K <= 6.2.11 0.0 <= FortiOS-6K7K <= 6.0.14
Versiones no afectadas
FortiOS >= 7.2.3 FortiOS >= 7.0.9 FortiOS >= 6.4.11 FortiOS >= 6.2.12 FortiOS-6K7K >= 7.0.8 FortiOS-6K7K >= 6.4.10 FortiOS-6K7K >= 6.2.12 FortiOS-6K7K >= 6.0.15
Solución
Actualmente el fabricante ya ha publicado una versión de seguridad que corrige esta vulnerabilidad. Se recomienda a los usuarios afectados que actualicen la protección a tiempo: https://docs.fortinet.com/product/fortigate/7.2
Autocomprobación mediante IOC
Compruebe si existen las siguientes entradas de registro en el sistema: Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”
Compruebe si existen los siguientes archivos en el sistema
/data/lib/libips.bak /data/lib/libgif.so /data/lib/libiptcp.so /data/lib/libipudp.so /data/lib/libjepg.so /var/.sslvpnconfigbk /data/etc/wxd.conf /flash
Los usuarios pueden comprobar los archivos anteriores mediante los siguientes comandos:
diagnose sys last-modified-files /data/lib diagnose sys last-modified-files /var/ diagnose sys last-modified-files /data/etc/ diagnose sys last-modified-files /flash