Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-28672 — CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying | Kitploit
Ferramentas/GitHubGitHub/fastmo/cve-2022-28672
Indicator of Compromise (IOC) ManagementPrivilege EscalationPersistence MechanismsVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationCommand and ControlIncident Response
GitHubfastmo/cve-2022-28672

CVE-2022-28672

CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying

há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2022-28672

CVE-2022-28672 Vulnerabilidade Foxit PDF Reader - UaF - RCE - JIT Spraying IOC de omissão de autenticação do FortiOS, FortiProxy e FortiSwitchManager (CVE-2022-40684)

Introdução O recente CVE FortiOS / FortiProxy / FortiSwitchManager tem sido explorado na natureza. Gostaríamos de fornecer informações adicionais sobre a vulnerabilidade para que os usuários possam começar a determinar se foram comprometidos. Nesta publicação discutimos a habilitação do registro e os IOCs para FortiOS 7.2.1. É provável que esses passos funcionem em outros produtos vulneráveis, no entanto, não temos outros produtos configurados em nosso laboratório para realizar testes. Veja os detalhes de nossa imersão técnica aqui.

Registro Se ainda não estiver configurado, o registro da API REST pode ser estabelecido através da CLI da Fortinet com os seguintes comandos:

fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #

IOCs

Além das recomendações da Fortinet para verificar o registro do dispositivo para user="Local_Process_Access", qualquer sistema afetado também deve ser revisado para registros com user_interface="Node.js" ou user_interface="Report Runner". Veja as capturas de tela abaixo para ver exemplos do exploit sendo executado em nossos sistemas de laboratório.

node js log Registro JS do nó

report runner log Registro do executor de relatórios

O exploit pode ser usado com qualquer método HTTP (GET, POST, PUT, DELETE, etc.). Além disso, o erro na solicitação da API REST não é uma indicação de que um atacante não tenha tido sucesso. Em nosso ambiente de laboratório, conseguimos modificar as chaves SSH dos usuários administradores através de uma solicitação de API REST que, segundo relatos, falhou. Também gostaríamos de observar que um sistema configurado para uso em produção pode produzir registros que correspondam a esses IOCs naturalmente. No entanto, não esperaríamos que esses IOCs correspondessem a URLs direcionadas a endpoints de API REST confidenciais.

#Mentalidade do atacante Os endpoints da coleção /api/v2/ podem ser usados para configurar o sistema e modificar o usuário administrador. Qualquer registro encontrado que atenda às condições acima e também tenha uma URL contendo /api/v2/ deve ser motivo de preocupação. Uma investigação adicional de qualquer entrada de registro correspondente pode revelar qualquer dano que um ataque tenha causado. Além disso, um atacante pode realizar as seguintes ações para comprometer ainda mais um sistema:

Modificar as chaves SSH dos usuários administradores para permitir que o atacante faça login no sistema comprometido. Adicionar novos usuários locais. Atualizar as configurações de rede para redirecionar o tráfego. Baixar a configuração do sistema. Iniciar capturas de pacotes para capturar o tráfego.

Mitigação

Recomenda-se implementar medidas de mitigação imediatamente para se proteger de futuros ataques. Estas incluem:

Certifique-se de que todos os sistemas estejam atualizados com a última versão do FortiOS. Configure uma senha segura para o usuário administrador. Configure a autenticação de dois fatores para o usuário administrador. Configure a senha de criptografia para proteger as senhas armazenadas. Limite o acesso aos endpoints da API REST apenas aos endereços IP confiáveis. Habilite o registro da API REST para monitorar o uso da API.

Conclusão Este CVE é um lembrete da importância de manter os sistemas atualizados e proteger os endpoints da API REST com medidas de segurança adequadas. Os usuários do FortiOS, FortiProxy e FortiSwitchManager devem tomar medidas imediatas para se proteger de futuros ataques e realizar uma revisão completa de seus sistemas para determinar se foram comprometidos.

Baixar ferramenta