Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-28672 — CVE-2022-28672 Vulnerabilità Foxit PDF Reader - UaF - RCE - JIT Spraying | Kitploit
Strumenti/GitHubGitHub/fastmo/cve-2022-28672
Gestione degli Indicatori di Compromissione (IOC)Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitMovimento LateraleSfruttamento di Applicazioni WebCommand and ControlRisposta agli Incidenti
GitHubfastmo/cve-2022-28672

CVE-2022-28672

CVE-2022-28672 Vulnerabilità Foxit PDF Reader - UaF - RCE - JIT Spraying

3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2022-28672

CVE-2022-28672 Vulnerabilità Foxit PDF Reader - UaF - RCE - JIT Spraying IOC di bypass dell'autenticazione di FortiOS, FortiProxy e FortiSwitchManager (CVE-2022-40684)

Introduzione Il recente CVE FortiOS / FortiProxy / FortiSwitchManager è stato sfruttato in natura. Vorremmo fornire ulteriori informazioni sulla vulnerabilità in modo che gli utenti possano iniziare a determinare se sono stati compromessi. In questo post discutiamo l'abilitazione della registrazione e gli IOC per FortiOS 7.2.1. È probabile che questi passaggi funzionino su altri prodotti vulnerabili, tuttavia non abbiamo altri prodotti configurati nel nostro laboratorio per eseguire test. Vedi i dettagli del nostro approfondimento tecnico qui.

Registrazione Se non è già configurato, la registrazione dell'API REST può essere impostata tramite la CLI di Fortinet con i seguenti comandi:

fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #

IOCs

Oltre alle raccomandazioni di Fortinet per verificare il registro del dispositivo per user="Local_Process_Access", qualsiasi sistema interessato dovrebbe essere controllato anche per i log con user_interface="Node.js" o user_interface="Report Runner". Vedi gli screenshot qui sotto per esempi dell'exploit in esecuzione nei nostri sistemi di laboratorio.

log di Node.js Registro Node.js

log di Report Runner Registro di Report Runner

L'exploit può essere utilizzato con qualsiasi metodo HTTP (GET, POST, PUT, DELETE, ecc.). Inoltre, l'errore nella richiesta dell'API REST non è un'indicazione che un attaccante non abbia avuto successo. Nel nostro ambiente di laboratorio, siamo riusciti a modificare le chiavi SSH degli utenti amministratori tramite una richiesta API REST che, secondo quanto riferito, era fallita. Vorremmo anche sottolineare che un sistema configurato per uso produttivo può produrre log che corrispondono naturalmente a questi IOC. Tuttavia, non ci aspetteremmo che questi IOC corrispondano agli URL che puntano a endpoint sensibili dell'API REST.

#Mentalità dell'attaccante Gli endpoint della raccolta /api/v2/ possono essere utilizzati per configurare il sistema e modificare l'utente amministratore. Qualsiasi log trovato che soddisfi le condizioni di cui sopra e abbia anche un URL contenente /api/v2/ dovrebbe essere motivo di preoccupazione. Un'indagine aggiuntiva su qualsiasi voce di registro corrispondente può rivelare eventuali danni causati da un attacco. Inoltre, un attaccante può eseguire le seguenti azioni per compromettere ulteriormente un sistema:

Modificare le chiavi SSH degli utenti amministratori per consentire all'attaccante di accedere al sistema compromesso. Aggiungere nuovi utenti locali. Aggiornare le configurazioni di rete per reindirizzare il traffico. Scaricare la configurazione del sistema. Avviare catture di pacchetti per intercettare il traffico. Mitigazione

Si raccomanda di implementare immediatamente misure di mitigazione per proteggersi da futuri attacchi. Queste includono:

Assicurarsi che tutti i sistemi siano aggiornati con l'ultima versione di FortiOS. Configurare una password sicura per l'utente amministratore. Configurare l'autenticazione a due fattori per l'utente amministratore. Configurare la password di crittografia per proteggere le password memorizzate. Limitare l'accesso agli endpoint dell'API REST solo agli indirizzi IP affidabili. Abilitare la registrazione dell'API REST per monitorare l'utilizzo dell'API. Conclusione Questo CVE è un promemoria dell'importanza di mantenere i sistemi aggiornati e proteggere gli endpoint dell'API REST con adeguate misure di sicurezza. Gli utenti di FortiOS, FortiProxy e FortiSwitchManager dovrebbero intraprendere azioni immediate per proteggersi da futuri attacchi ed eseguire una revisione completa dei propri sistemi per determinare se sono stati compromessi.

Scarica lo strumento