
CVE-2022-42475 飞塔RCE漏洞 POC
Название уязвимости
CVE-2022-42475 POC RCE-уязвимости Fortinet
Причина уязвимости
Из-за недостатка проверки вводимых пользователем данных в sslvpnd неаутентифицированный злоумышленник может, отправив специально сформированный пакет, вызвать переполнение буфера и в конечном итоге выполнить произвольный код на целевой системе.
Затронутые версии
2.0 <= FortiOS <= 7.2.2 0.0 <= FortiOS <= 7.0.8 4.0 <= FortiOS <= 6.4.10 2.0 <= FortiOS <= 6.2.11 0.0 <= FortiOS-6K7K <= 7.0.7 4.0 <= FortiOS-6K7K <= 6.4.9 2.0 <= FortiOS-6K7K <= 6.2.11 0.0 <= FortiOS-6K7K <= 6.0.14
Незатронутые версии
FortiOS >= 7.2.3 FortiOS >= 7.0.9 FortiOS >= 6.4.11 FortiOS >= 6.2.12 FortiOS-6K7K >= 7.0.8 FortiOS-6K7K >= 6.4.10 FortiOS-6K7K >= 6.2.12 FortiOS-6K7K >= 6.0.15
Меры по исправлению
В настоящее время официально выпущена безопасная версия, устраняющая данную уязвимость. Рекомендуется своевременно обновить защиту затронутым пользователям: https://docs.fortinet.com/product/fortigate/7.2
IOC для самостоятельной проверки
Проверьте наличие следующих записей в журнале системы: Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”
Проверьте наличие следующих файлов в системе
/data/lib/libips.bak /data/lib/libgif.so /data/lib/libiptcp.so /data/lib/libipudp.so /data/lib/libjepg.so /var/.sslvpnconfigbk /data/etc/wxd.conf /flash
Пользователи могут проверить указанные файлы с помощью следующих команд:
diagnose sys last-modified-files /data/lib diagnose sys last-modified-files /var/ diagnose sys last-modified-files /data/etc/ diagnose sys last-modified-files /flash