
CVE-2022-42475 POC de vulnerabilidade RCE da Fortinet
Nome da vulnerabilidade
POC da vulnerabilidade RCE CVE-2022-42475 do Fortinet
Causa da vulnerabilidade
Devido a uma falha na validação do conteúdo inserido pelo usuário no sslvpnd, um atacante não autenticado pode acionar um estouro de buffer enviando pacotes especialmente elaborados, permitindo, em última análise, a execução de código arbitrário no sistema de destino.
Versões afetadas
2.0 <= FortiOS <= 7.2.2 0.0 <= FortiOS <= 7.0.8 4.0 <= FortiOS <= 6.4.10 2.0 <= FortiOS <= 6.2.11 0.0 <= FortiOS-6K7K <= 7.0.7 4.0 <= FortiOS-6K7K <= 6.4.9 2.0 <= FortiOS-6K7K <= 6.2.11 0.0 <= FortiOS-6K7K <= 6.0.14
Versões não afetadas
FortiOS >= 7.2.3 FortiOS >= 7.0.9 FortiOS >= 6.4.11 FortiOS >= 6.2.12 FortiOS-6K7K >= 7.0.8 FortiOS-6K7K >= 6.4.10 FortiOS-6K7K >= 6.2.12 FortiOS-6K7K >= 6.0.15
Correção
Atualmente, a fabricante já lançou versões de segurança que corrigem esta vulnerabilidade. Recomenda-se que os usuários afetados atualizem a proteção o quanto antes: https://docs.fortinet.com/product/fortigate/7.2
Verificação de IOC
Verifique se as seguintes entradas de log estão presentes no sistema: Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”
Verifique se os seguintes arquivos estão presentes no sistema
/data/lib/libips.bak
/data/lib/libgif.so
/data/lib/libiptcp.so
/data/lib/libipudp.so/data/lib/libjepg.so/var/.sslvpnconfigbk/data/etc/wxd.conf/flashOs usuários podem verificar os arquivos acima com os seguintes comandos:
diagnose sys last-modified-files /data/lib
diagnose sys last-modified-files /var/
diagnose sys last-modified-files /data/etc/
diagnose sys last-modified-files /flash