Bug de desvio de autenticação no FortiOS, o FortiProxy é explorado em estado selvagem (CVE-2022-40684)

0 0
Read Time:2 Minute, 32 Second

Depois de alertar os clientes em particular na semana passada que eles precisam corrigir ou mitigar o CVE-2022-40684, uma vulnerabilidade crítica que afeta o FortiOS, FortiProxy e FortiSwitchManager, a Fortinet finalmente confirmouque “está ciente de uma instância em que essa vulnerabilidade foi explorada”.

Mas seus conselhos às organizações para verificar imediatamente seus sistemas em busca de um indicador específico de comprometimento fazem parecer que eles acreditam que ataques mais generalizados ocorreram ou estão acontecendo.

Sobre o CVE-2022-40684

CVE-2022-40684 é uma vulnerabilidade de desvio de autenticação na interface administrativa de dispositivos vulneráveis ​​que pode ser acionada enviando solicitações HTTP(S) especialmente criadas.

Afeta:

  • Versões do FortiOS: 7.2.1, 7.2.0, 7.0.6, 7.0.5, 7.0.4, 7.0.3, 7.0.2, 7.0.1, 7.0.0
  • Versões do FortiProxy: 7.2.0, 7.0.6, 7.0.5, 7.0.4, 7.0.3, 7.0.2, 7.0.1, 7.0.0
  • Versões do FortiSwitchManager: 7.2.0, 7.0.0

A exploração bem-sucedida pode permitir que invasores com acesso à interface de gerenciamento executem operações de administrador e, essencialmente, assumam o controle do dispositivo.

O patch já passou por engenharia reversa por pesquisadores de segurança:

Posso confirmar, o CVE-2022-40684 é realmente simples de explorar e fácil de armar.

não é apenas um “bypass de autenticação para algumas funções”, essa vulnerabilidade causa um controle total do dispositivo!

— Carlos Vieira (lynx) (@carlos_crowsec) October 10, 2022

Ei @todb , não descobrimos o problema original – apenas revertemos o patch. Daremos crédito ao pesquisador original em nossa postagem no blog quando/se essa informação for tornada pública.

— Zach Hanley (@hacks_zach) 10 de outubro de 2022

Parece provável que outros invasores em breve coloquem as mãos em uma exploração ou criem uma e comecem a visar firewalls FortiGate expostos e vulneráveis ​​e gateways da Web seguros FortiProxy em todo o mundo. (As vulnerabilidades do FortiOS são frequentemente exploradas por invasores).

O que você deveria fazer?

Você deve atualizar seus dispositivos Fortinet para uma versão de firmware com a correção:

  • FortiOS versão 7.2.2 ou superior, ou versão 7.0.7 ou superior
  • FortiProxy versão 7.2.1 ou superior, ou 7.0.7 ou superior
  • FortiSwitchManager versão 7.2.1 ou superior

Se isso não for possível, dependendo do dispositivo, você deve desabilitar a interface administrativa HTTP/HTTPS ou limitar os endereços IP que podem acessar a interface administrativa.

Finalmente, você deve procurar a seguinte string nos logs do dispositivo: user=”Local_Process_Access” . Se você encontrá-lo, seu dispositivo foi comprometido e você deve investigar a extensão da violação.

ATUALIZAÇÃO (13 de outubro de 2022, 05:35 ET):

Os pesquisadores do Horizon3.ai compartilharam mais IoCs que os defensores podem pesquisar, bem como conselhos adicionais de mitigação.

GreyNoise criou uma página de tag para a exploração registrada pela Fortinet, que está sendo lançada a partir de um endereço IP.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS