
CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 Уязвимость Foxit PDF Reader - UaF - RCE - JIT Spraying IOC обхода аутентификации FortiOS, FortiProxy и FortiSwitchManager (CVE-2022-40684)
Введение Недавний CVE FortiOS / FortiProxy / FortiSwitchManager был использован в реальных атаках. Мы хотели бы предоставить дополнительную информацию об уязвимости, чтобы пользователи могли начать определять, были ли они скомпрометированы. В этой статье мы обсуждаем включение логирования и IOC для FortiOS 7.2.1. Вероятно, эти шаги будут работать и на других уязвимых продуктах, однако у нас нет других продуктов, настроенных в нашей лаборатории для тестирования. Смотрите подробности нашего технического анализа здесь.
Логирование Если логирование еще не настроено, его можно включить через CLI Fortinet с помощью следующих команд:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
В дополнение к рекомендациям Fortinet проверять журналы устройства на наличие user="Local_Process_Access", все затронутые системы также должны быть проверены на наличие записей с user_interface="Node.js" или user_interface="Report Runner". Смотрите скриншоты ниже для примеров выполнения эксплойта в наших лабораторных системах.
node js log Журнал Node.js
report runner log Журнал Report Runner
Эксплойт может быть использован с любым HTTP-методом (GET, POST, PUT, DELETE и т.д.). Кроме того, ошибка в запросе REST API не является признаком того, что атакующий не добился успеха. В нашей лабораторной среде мы смогли изменить SSH-ключи администраторов через запрос REST API, который, как сообщалось, завершился ошибкой. Также хотим отметить, что система, настроенная для производственного использования, может генерировать журналы, которые естественным образом соответствуют этим IOC. Однако мы не ожидаем, что эти IOC будут соответствовать URL, нацеленным на конфиденциальные конечные точки REST API.
#Менталитет атакующего Конечные точки коллекции /api/v2/ могут использоваться для настройки системы и изменения администратора. Любая найденная запись журнала, которая соответствует указанным выше условиям и также содержит URL с /api/v2/, должна вызывать беспокойство. Дальнейшее расследование любой подходящей записи журнала может выявить ущерб, нанесенный атакой. Кроме того, атакующий может выполнить следующие действия для дальнейшей компрометации системы:
Смягчение последствий
Заключение Этот CVE является напоминанием о важности поддержания систем в актуальном состоянии и защиты конечных точек REST API с помощью соответствующих мер безопасности. Пользователи FortiOS, FortiProxy и FortiSwitchManager должны немедленно принять меры для защиты от будущих атак и провести полную проверку своих систем, чтобы определить, были ли они скомпрометированы.