
CVE-2022-28672 Vulnerabilidad Foxit PDF Reader - UaF - RCE - JIT Spraying
CVE-2022-28672 Foxit PDF Reader 漏洞 - UaF - RCE - JIT Spraying FortiOS、FortiProxy 和 FortiSwitchManager 认证绕过 IOC(CVE-2022-40684)
最近的 CVE FortiOS / FortiProxy / FortiSwitchManager 已在野外被利用。我们想提供有关该漏洞的额外信息,以便用户能够开始判断自己是否已被入侵。本文中,我们讨论了 FortiOS 7.2.1 的日志启用和 IOC。这些步骤很可能也适用于其他受影响的产品,但目前我们实验室未配置其他产品进行测试。在此查看我们的技术深度分析详情。
如果尚未配置,可以通过 Fortinet CLI 使用以下命令设置 REST API 日志:
fortios_7_2_1 # config log setting fortios_7_2_1 (setting) # set rest-api-set enable fortios_7_2_1 (setting) # set rest-api-get enable fortios_7_2_1 (setting) # end fortios_7_2_1 #
除了 Fortinet 建议检查设备日志中是否存在 user="Local_Process_Access" 之外,还应检查所有受影响系统中是否存在 user_interface="Node.js" 或 user_interface="Report Runner" 的日志。请参见下方截图,了解利用代码在我们实验室系统中运行的示例。

该利用代码可与任何 HTTP 方法(GET、POST、PUT、DELETE 等)配合使用。此外,REST API 请求中的错误并不表示攻击者未成功。在我们的实验室环境中,我们能够通过一个据称失败的 REST API 请求修改管理员用户的 SSH 密钥。我们也要指出,配置为生产用途的系统可能会自然产生与这些 IOC 匹配的日志。然而,我们预计这些 IOC 不会匹配针对敏感 REST API 端点的 URL。
集合端点 /api/v2/ 可用于配置系统并修改管理员用户。任何满足上述条件且 URL 包含 /api/v2/ 的日志记录都应引起关注。对任何匹配日志条目的进一步调查可能会揭示攻击已造成哪些损害。此外,攻击者可以执行以下操作来进一步入侵系统:
此 CVE 提醒我们保持系统更新并使用适当的安全措施保护 REST API 端点的重要性。FortiOS、FortiProxy 和 FortiSwitchManager 用户应立即采取措施防止后续攻击,并全面检查系统以判断是否已被入侵。