Descripció
S'ha detectat una vulnerabilitat de gravetat crítica de desbordament de buffer a FortiOS SSL-VPN que podria permetre a un atacant no autenticat l'execució remota de codi arbitrari o ordres mitjançant determinades peticions. A aquesta vulnerabilitat se li ha assignat el codi CVE-2022-42475.
Recursos afectats
Aquesta vulnerabilitat de desbordament de buffer afecta a:
FortiOS a les versions:
- 2.0 fins a 6.2.11
- 4.0 fins a 6.4.10
- 0.0 fins a 7.0.8
- 2.0 fins a 7.2.2
Fortinet FortiOS-6K7K a les versions:
- 0.0 fins a 6.0.14
- 2.0 fins a 6.2.11
- 4.0 fins a 6.4.9
- 0.0 fins a 7.0.7
El fabricant Fortinet ha admès que aquesta vulnerabilitat està sent activament explotada in the wild i recomana validar els sistemes contra els següents indicadors de compromís:
Múltiples entrades de logs amb:
Logdesc="Application crashed" i msg="[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]“
Presència dels següents objectes al Sistema de fitxers:
/data/lib/libips.bak
/data/lib/libgif.so
/data/lib/libiptcp.so
/data/lib/libipudp.so
/data/lib/libjepg.so
/var/.sslvpnconfigbk
/data/etc/wxd.conf
/flash
Connexions a adreces IP sospitoses des de FortiGate:
188.34.130.40:444
103.131.189.143:30080,30081,30443,20443
192.36.119.61:8443,444
172.247.168.153:8033
Solució a la vulnerabilitat
Fortinet recomana encaridament actualitzar a les següents versions de:
- FortiOS: 7.2.3, 7.0.9, 6.4.11, 6.2.12 o superiors.
- FortiOS-6K7K: 7.0.8, 6.4.10, 6.2.12 i 6.0.15 o superiors.
