
CVE-2022-28672 Vulnérabilité Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 Vulnérabilité Foxit PDF Reader - UaF - RCE - JIT Spraying IOC de contournement d'authentification FortiOS, FortiProxy et FortiSwitchManager (CVE-2022-40684)
Introduction Le récent CVE FortiOS / FortiProxy / FortiSwitchManager a été exploité dans la nature. Nous souhaiterions fournir des informations supplémentaires sur la vulnérabilité afin que les utilisateurs puissent commencer à déterminer s'ils ont été compromis. Dans cet article, nous discutons de l'activation de la journalisation et des IOC pour FortiOS 7.2.1. Il est probable que ces étapes fonctionnent sur d'autres produits vulnérables, cependant, nous n'avons pas d'autres produits configurés dans notre laboratoire pour effectuer des tests. Consultez les détails de notre analyse technique ici.
Journalisation Si ce n'est pas encore configuré, la journalisation de l'API REST peut être activée via l'interface CLI de Fortinet avec les commandes suivantes :
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
En plus des recommandations de Fortinet pour vérifier le journal de l'appareil pour user="Local_Process_Access", tout système affecté doit également être vérifié pour les journaux avec user_interface="Node.js" ou user_interface="Report Runner". Voir les captures d'écran ci-dessous pour des exemples de l'exploit exécuté sur nos systèmes de laboratoire.
node js log Journal JS de nœud
report runner log Journal du lanceur de rapports
L'exploit peut être utilisé avec n'importe quelle méthode HTTP (GET, POST, PUT, DELETE, etc.). De plus, l'erreur dans la requête de l'API REST n'est pas une indication qu'un attaquant n'a pas réussi. Dans notre environnement de laboratoire, nous avons pu modifier les clés SSH des utilisateurs administrateurs via une requête d'API REST qui, selon les rapports, a échoué. Nous aimerions également souligner qu'un système configuré pour une utilisation en production peut produire des journaux qui correspondent naturellement à ces IOC. Cependant, nous ne nous attendrions pas à ce que ces IOC correspondent aux URL ciblant des points de terminaison d'API REST sensibles.
#Mentalité d'attaquant Les points de terminaison de la collection /api/v2/ peuvent être utilisés pour configurer le système et modifier l'utilisateur administrateur. Tout journal trouvé qui remplit les conditions ci-dessus et a également une URL contenant /api/v2/ devrait être une source de préoccupation. Une enquête supplémentaire sur toute entrée de journal correspondante peut révéler les dommages éventuels causés par une attaque. De plus, un attaquant peut effectuer les actions suivantes pour compromettre davantage un système :
Modifier les clés SSH des utilisateurs administrateurs pour permettre à l'attaquant de se connecter au système compromis. Ajouter de nouveaux utilisateurs locaux. Mettre à jour les configurations réseau pour rediriger le trafic. Télécharger la configuration du système. Lancer des captures de paquets pour capturer le trafic. Atténuation
Assurez-vous que tous les systèmes sont mis à jour avec la dernière version de FortiOS. Configurez un mot de passe sécurisé pour l'utilisateur administrateur. Configurez l'authentification à deux facteurs pour l'utilisateur administrateur. Configurez le mot de passe de chiffrement pour protéger les mots de passe stockés. Limitez l'accès aux points de terminaison de l'API REST aux seules adresses IP de confiance. Activez la journalisation de l'API REST pour surveiller l'utilisation de l'API. Conclusion Ce CVE est un rappel de l'importance de maintenir les systèmes à jour et de protéger les points de terminaison de l'API REST avec des mesures de sécurité appropriées. Les utilisateurs de FortiOS, FortiProxy et FortiSwitchManager doivent prendre des mesures immédiates pour se protéger contre de futures attaques et effectuer un examen complet de leurs systèmes pour déterminer s'ils ont été compromis.