
CVE-2022-28672 Foxit PDF Reader भेद्यता - UaF - RCE - JIT Spraying
CVE-2022-28672 Foxit PDF Reader भेद्यता - UaF - RCE - JIT स्प्रेइंग FortiOS, FortiProxy और FortiSwitchManager प्रमाणीकरण बाइपास IOC (CVE-2022-40684)
परिचय हाल ही में FortiOS / FortiProxy / FortiSwitchManager CVE का वास्तविक दुनिया में शोषण किया जा चुका है। हम भेद्यता के बारे में अतिरिक्त जानकारी प्रदान करना चाहते हैं ताकि उपयोगकर्ता यह निर्धारित करना शुरू कर सकें कि क्या उनसे समझौता किया गया है। इस पोस्ट में हम FortiOS 7.2.1 के लिए लॉगिंग सक्षम करने और IOC पर चर्चा करते हैं। ये कदम संभवतः अन्य संवेदनशील उत्पादों पर भी काम करेंगे, हालांकि हमारे पास हमारी प्रयोगशाला में परीक्षण के लिए अन्य उत्पाद कॉन्फ़िगर नहीं हैं। हमारी तकनीकी खोज का विवरण यहाँ देखें।
लॉगिंग यदि पहले से कॉन्फ़िगर नहीं है, तो REST API लॉगिंग को Fortinet CLI के माध्यम से निम्नलिखित कमांड के साथ सेट किया जा सकता है:
fortios_7_2_1 # config log setting
fortios_7_2_1 (setting) # set rest-api-set enable
fortios_7_2_1 (setting) # set rest-api-get enable
fortios_7_2_1 (setting) # end
fortios_7_2_1 #
Fortinet की अनुशंसाओं के अलावा कि डिवाइस लॉग को user="Local_Process_Access" के लिए जाँचा जाए, किसी भी प्रभावित सिस्टम की जाँच user_interface="Node.js" या user_interface="Report Runner" वाले लॉग के लिए भी की जानी चाहिए। हमारी प्रयोगशाला प्रणालियों पर शोषण चलने के उदाहरणों के लिए नीचे दिए गए स्क्रीनशॉट देखें।
नोड जेएस लॉग रिपोर्ट रनर लॉग
शोषण का उपयोग किसी भी HTTP विधि (GET, POST, PUT, DELETE, आदि) के साथ किया जा सकता है। इसके अलावा, REST API अनुरोध में त्रुटि यह संकेत नहीं है कि हमलावर सफल नहीं हुआ। हमारे प्रयोगशाला वातावरण में, हम एक REST API अनुरोध के माध्यम से व्यवस्थापक उपयोगकर्ताओं की SSH कुंजियों को संशोधित करने में सक्षम थे, जो रिपोर्ट के अनुसार विफल रहा। हम यह भी बताना चाहते हैं कि उत्पादन उपयोग के लिए कॉन्फ़िगर किया गया सिस्टम स्वाभाविक रूप से इन IOC से मेल खाने वाले लॉग उत्पन्न कर सकता है। हालाँकि, हम उम्मीद नहीं करेंगे कि ये IOC संवेदनशील REST API एंडपॉइंट को लक्षित करने वाले URL से मेल खाएँ।
/api/v2/ संग्रह के एंडपॉइंट का उपयोग सिस्टम को कॉन्फ़िगर करने और व्यवस्थापक उपयोगकर्ता को संशोधित करने के लिए किया जा सकता है। ऊपर दी गई शर्तों को पूरा करने वाला और /api/v2/ वाला URL वाला कोई भी पाया गया लॉग चिंता का कारण होना चाहिए। किसी भी मेल खाने वाले लॉग प्रविष्टि की अतिरिक्त जाँच से हमले से हुई किसी भी क्षति का पता चल सकता है। इसके अलावा, एक हमलावर सिस्टम से और अधिक समझौता करने के लिए निम्नलिखित कार्य कर सकता है:
शमन
निष्कर्ष यह CVE सिस्टम को अद्यतित रखने और REST API एंडपॉइंट को उचित सुरक्षा उपायों से सुरक्षित रखने के महत्व की याद दिलाता है। FortiOS, FortiProxy और FortiSwitchManager के उपयोगकर्ताओं को भविष्य के हमलों से बचाव के लिए तत्काल कदम उठाने चाहिए और यह निर्धारित करने के लिए अपने सिस्टम की पूरी समीक्षा करनी चाहिए कि क्या उनसे समझौता किया गया है।