
CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 Vulnerabilidade Foxit PDF Reader - UaF - RCE - JIT Spraying IOC de omissão de autenticação do FortiOS, FortiProxy e FortiSwitchManager (CVE-2022-40684)
Introdução O recente CVE FortiOS / FortiProxy / FortiSwitchManager tem sido explorado na natureza. Gostaríamos de fornecer informações adicionais sobre a vulnerabilidade para que os usuários possam começar a determinar se foram comprometidos. Nesta publicação discutimos a habilitação do registro e os IOCs para FortiOS 7.2.1. É provável que esses passos funcionem em outros produtos vulneráveis, no entanto, não temos outros produtos configurados em nosso laboratório para realizar testes. Veja os detalhes de nossa imersão técnica aqui.
Registro Se ainda não estiver configurado, o registro da API REST pode ser estabelecido através da CLI da Fortinet com os seguintes comandos:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
Além das recomendações da Fortinet para verificar o registro do dispositivo para user="Local_Process_Access", qualquer sistema afetado também deve ser revisado para registros com user_interface="Node.js" ou user_interface="Report Runner". Veja as capturas de tela abaixo para ver exemplos do exploit sendo executado em nossos sistemas de laboratório.
node js log Registro JS do nó
report runner log Registro do executor de relatórios
O exploit pode ser usado com qualquer método HTTP (GET, POST, PUT, DELETE, etc.). Além disso, o erro na solicitação da API REST não é uma indicação de que um atacante não tenha tido sucesso. Em nosso ambiente de laboratório, conseguimos modificar as chaves SSH dos usuários administradores através de uma solicitação de API REST que, segundo relatos, falhou. Também gostaríamos de observar que um sistema configurado para uso em produção pode produzir registros que correspondam a esses IOCs naturalmente. No entanto, não esperaríamos que esses IOCs correspondessem a URLs direcionadas a endpoints de API REST confidenciais.
#Mentalidade do atacante Os endpoints da coleção /api/v2/ podem ser usados para configurar o sistema e modificar o usuário administrador. Qualquer registro encontrado que atenda às condições acima e também tenha uma URL contendo /api/v2/ deve ser motivo de preocupação. Uma investigação adicional de qualquer entrada de registro correspondente pode revelar qualquer dano que um ataque tenha causado. Além disso, um atacante pode realizar as seguintes ações para comprometer ainda mais um sistema:
Modificar as chaves SSH dos usuários administradores para permitir que o atacante faça login no sistema comprometido. Adicionar novos usuários locais. Atualizar as configurações de rede para redirecionar o tráfego. Baixar a configuração do sistema. Iniciar capturas de pacotes para capturar o tráfego.
Mitigação
Certifique-se de que todos os sistemas estejam atualizados com a última versão do FortiOS. Configure uma senha segura para o usuário administrador. Configure a autenticação de dois fatores para o usuário administrador. Configure a senha de criptografia para proteger as senhas armazenadas. Limite o acesso aos endpoints da API REST apenas aos endereços IP confiáveis. Habilite o registro da API REST para monitorar o uso da API.
Conclusão Este CVE é um lembrete da importância de manter os sistemas atualizados e proteger os endpoints da API REST com medidas de segurança adequadas. Os usuários do FortiOS, FortiProxy e FortiSwitchManager devem tomar medidas imediatas para se proteger de futuros ataques e realizar uma revisão completa de seus sistemas para determinar se foram comprometidos.