Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-28672 — CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying | Kitploit
Инструменты/GitHubGitHub/fastmo/cve-2022-28672
Indicator of Compromise (IOC) ManagementPrivilege EscalationPersistence MechanismsVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationCommand and ControlIncident Response
GitHubfastmo/cve-2022-28672

CVE-2022-28672

CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying

3 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2022-28672

CVE-2022-28672 Уязвимость Foxit PDF Reader - UaF - RCE - JIT Spraying IOC обхода аутентификации FortiOS, FortiProxy и FortiSwitchManager (CVE-2022-40684)

Введение Недавний CVE FortiOS / FortiProxy / FortiSwitchManager был использован в реальных атаках. Мы хотели бы предоставить дополнительную информацию об уязвимости, чтобы пользователи могли начать определять, были ли они скомпрометированы. В этой статье мы обсуждаем включение логирования и IOC для FortiOS 7.2.1. Вероятно, эти шаги будут работать и на других уязвимых продуктах, однако у нас нет других продуктов, настроенных в нашей лаборатории для тестирования. Смотрите подробности нашего технического анализа здесь.

Логирование Если логирование еще не настроено, его можно включить через CLI Fortinet с помощью следующих команд:

fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #

IOCs

В дополнение к рекомендациям Fortinet проверять журналы устройства на наличие user="Local_Process_Access", все затронутые системы также должны быть проверены на наличие записей с user_interface="Node.js" или user_interface="Report Runner". Смотрите скриншоты ниже для примеров выполнения эксплойта в наших лабораторных системах.

node js log Журнал Node.js

report runner log Журнал Report Runner

Эксплойт может быть использован с любым HTTP-методом (GET, POST, PUT, DELETE и т.д.). Кроме того, ошибка в запросе REST API не является признаком того, что атакующий не добился успеха. В нашей лабораторной среде мы смогли изменить SSH-ключи администраторов через запрос REST API, который, как сообщалось, завершился ошибкой. Также хотим отметить, что система, настроенная для производственного использования, может генерировать журналы, которые естественным образом соответствуют этим IOC. Однако мы не ожидаем, что эти IOC будут соответствовать URL, нацеленным на конфиденциальные конечные точки REST API.

#Менталитет атакующего Конечные точки коллекции /api/v2/ могут использоваться для настройки системы и изменения администратора. Любая найденная запись журнала, которая соответствует указанным выше условиям и также содержит URL с /api/v2/, должна вызывать беспокойство. Дальнейшее расследование любой подходящей записи журнала может выявить ущерб, нанесенный атакой. Кроме того, атакующий может выполнить следующие действия для дальнейшей компрометации системы:

  • Изменить SSH-ключи администраторов, чтобы позволить атакующему войти в скомпрометированную систему.
  • Добавить новых локальных пользователей.
  • Обновить сетевые настройки для перенаправления трафика.
  • Скачать конфигурацию системы.
  • Запустить захват пакетов для перехвата трафика.

Смягчение последствий

Рекомендуется немедленно принять меры по смягчению последствий для защиты от будущих атак. Они включают:

  • Убедитесь, что все системы обновлены до последней версии FortiOS.
  • Установите надежный пароль для администратора.
  • Настройте двухфакторную аутентификацию для администратора.
  • Настройте пароль шифрования для защиты хранящихся паролей.
  • Ограничьте доступ к конечным точкам REST API только доверенными IP-адресами.
  • Включите логирование REST API для мониторинга использования API.

Заключение Этот CVE является напоминанием о важности поддержания систем в актуальном состоянии и защиты конечных точек REST API с помощью соответствующих мер безопасности. Пользователи FortiOS, FortiProxy и FortiSwitchManager должны немедленно принять меры для защиты от будущих атак и провести полную проверку своих систем, чтобы определить, были ли они скомпрометированы.

Скачать инструмент