
CVE-2022-28672 Foxit PDF Reader 취약점 - UaF - RCE - JIT Spraying
CVE-2022-28672 Foxit PDF Reader 취약점 - UaF - RCE - JIT Spraying FortiOS, FortiProxy 및 FortiSwitchManager 인증 우회 IOC (CVE-2022-40684)
소개 최근 FortiOS / FortiProxy / FortiSwitchManager CVE가 실제 환경에서 악용되었습니다. 사용자가 자신이 침해되었는지 여부를 판단하기 시작할 수 있도록 취약점에 대한 추가 정보를 제공하고자 합니다. 이 게시물에서는 FortiOS 7.2.1의 로깅 활성화 및 IOC에 대해 논의합니다. 이러한 단계는 다른 취약한 제품에서도 작동할 가능성이 높지만, 저희 연구실에는 테스트를 위해 구성된 다른 제품이 없습니다. 기술 심층 분석에 대한 자세한 내용은 여기에서 확인하세요.
로그 아직 구성되지 않은 경우 REST API 로깅은 다음 명령을 통해 Fortinet CLI에서 설정할 수 있습니다:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
Fortinet이 user="Local_Process_Access"에 대한 장치 로그를 확인하라는 권장 사항 외에도, 영향을 받는 모든 시스템은 user_interface="Node.js" 또는 user_interface="Report Runner"가 포함된 로그가 있는지도 검토해야 합니다. 연구실 시스템에서 실행 중인 익스플로잇의 예는 아래 스크린샷을 참조하세요.
node js 로그 Node JS 로그
report runner 로그 Report Runner 로그
익스플로잇은 모든 HTTP 메서드(GET, POST, PUT, DELETE 등)와 함께 사용할 수 있습니다. 또한 REST API 요청의 오류는 공격자가 성공하지 못했다는 표시가 아닙니다. 연구실 환경에서 우리는 실패한 것으로 보고된 REST API 요청을 통해 관리자 사용자의 SSH 키를 수정할 수 있었습니다. 또한 프로덕션 용도로 구성된 시스템은 이러한 IOC와 자연스럽게 일치하는 로그를 생성할 수 있다는 점을 지적하고자 합니다. 그러나 이러한 IOC가 민감한 REST API 엔드포인트를 대상으로 하는 URL과 일치할 것으로 기대하지는 않습니다.
#공격자 관점 /api/v2/ 컬렉션의 엔드포인트는 시스템을 구성하고 관리자 사용자를 수정하는 데 사용할 수 있습니다. 위의 조건을 충족하고 /api/v2/를 포함하는 URL이 있는 로그가 발견되면 우려의 대상이 되어야 합니다. 일치하는 로그 항목에 대한 추가 조사를 통해 공격으로 인한 피해를 확인할 수 있습니다. 또한 공격자는 시스템을 더욱 손상시키기 위해 다음 작업을 수행할 수 있습니다:
공격자가 침해된 시스템에 로그인할 수 있도록 관리자 사용자의 SSH 키를 수정합니다. 새로운 로컬 사용자를 추가합니다. 트래픽을 리디렉션하도록 네트워크 구성을 업데이트합니다. 시스템 구성을 다운로드합니다. 트래픽을 캡처하기 위해 패킷 캡처를 시작합니다. 완화
모든 시스템이 최신 버전의 FortiOS로 업데이트되었는지 확인하세요. 관리자 사용자에 대해 강력한 암호를 설정하세요. 관리자 사용자에 대해 2단계 인증을 설정하세요. 저장된 암호를 보호하기 위해 암호화 암호를 설정하세요. REST API 엔드포인트에 대한 액세스를 신뢰할 수 있는 IP 주소로만 제한하세요. API 사용을 모니터링하기 위해 REST API 로깅을 활성화하세요. 결론 이 CVE는 시스템을 최신 상태로 유지하고 적절한 보안 조치로 REST API 엔드포인트를 보호하는 것의 중요성을 상기시켜 줍니다. FortiOS, FortiProxy 및 FortiSwitchManager 사용자는 향후 공격으로부터 보호하기 위해 즉시 조치를 취하고, 침해 여부를 확인하기 위해 시스템에 대한 전체 검토를 수행해야 합니다.