Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-07226

CVSS: 9.8
12.12.2022

Уязвимость SSL-VPN-портала операционной системы FortiOS, позволяющая нарушителю выполнить произвольный код

Уязвимость SSL-VPN-портала операционной системы FortiOS связана с переполнением буфера на основе кучи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 12.12.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- отключение SSL-VPN;
- использование средств межсетевого экранирования для формирования «белого» списка адресов, которым разрешён удаленный доступ;
- использование систем обнаружения вторжений для отслеживания известных индикаторов компрометации:
Записей в журналах логирования:
Logdesc="Application crashed" and msg="[...] application:sslvpnd,[...], Signal 11 received, Backtrace: [...].
Артефактов в файловой системе:
/data/lib/libips.bak
/data/lib/libgif.so
/data/lib/libiptcp.so
/data/lib/libipudp.so
/data/lib/libjepg.so
/var/.sslvpnconfigbk
/data/etc/wxd.conf
/flash
Подключений к скомпрометированным IP-адресам:
188.34.130.40:444
103.131.189.143:30080,30081,30443,20443
192.36.119.61:8443,444
172.247.168.153:8033

Использование рекомендаций:
https://www.fortiguard.com/psirt/FG-IR-22-398
https://olympecyberdefense.fr/vpn-ssl-fortigate

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-122 A heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-42475 A heap-based buffer overflow vulnerability [CWE-122] in FortiOS SSL-VPN 7.2.0 through 7.2.2, 7.0.0 through 7.0.8, 6.4.0 throu...

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2022-42475 13.12.2022 Multiple versions of Fortinet FortiOS SSL-VPN contain a heap-based buffer overflow vulnerability which can allow an unauthenticated, remote attacker to execute arbitrary code or co... Да

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-42475 FG-IR-22-398
Вендор:
  • Fortinet Inc.
Тип ПО:
  • Средство защиты
  • Программное средство защиты
  • Операционная система
Наименование ПО:
  • FortiProxy
  • FortiOS
  • FortiOS-6K7K
Версия ПО:
  • от 1.2.0 до 1.2.13 включительно (FortiProxy)
  • от 1.1.0 до 1.1.6 включительно (FortiProxy)
  • от 1.0.0 до 1.0.7 включительно (FortiProxy)
  • от 5.6.0 до 5.6.14 включительно (FortiOS)
  • 7.2.0 (FortiProxy)
  • от 7.2.0 до 7.2.3 (FortiOS)
  • от 7.0.0 до 7.0.9 (FortiOS)
  • от 6.4.0 до 6.4.11 (FortiOS)
  • от 6.2.0 до 6.2.12 (FortiOS)
  • от 6.0.0 до 6.0.16 (FortiOS)
  • от 7.0.0 до 7.0.8 (FortiOS-6K7K)
  • от 6.4.0 до 6.4.10 (FortiOS-6K7K)
  • от 6.2.0 до 6.2.12 (FortiOS-6K7K)
  • от 6.0.0 до 6.0.15 (FortiOS-6K7K)
  • от 5.4.0 до 5.4.13 включительно (FortiOS)
  • от 5.2.0 до 5.2.15 включительно (FortiOS)
  • от 5.0.0 до 5.0.14 включительно (FortiOS)
  • 7.2.1 (FortiProxy)
  • от 7.0.0 до 7.0.7 включительно (FortiProxy)
  • от 2.0.0 до 2.0.11 включительно (FortiProxy)
ОС и аппаратные платформы:
  • FortiOS (от 5.6.0 до 5.6.14 включительно)
  • FortiOS (от 7.2.0 до 7.2.3)
  • FortiOS (от 7.0.0 до 7.0.9)
  • FortiOS (от 6.4.0 до 6.4.11)
  • FortiOS (от 6.2.0 до 6.2.12)
  • FortiOS (от 6.0.0 до 6.0.16)
  • FortiOS-6K7K (от 7.0.0 до 7.0.8)
  • FortiOS-6K7K (от 6.4.0 до 6.4.10)
  • FortiOS-6K7K (от 6.2.0 до 6.2.12)
  • FortiOS-6K7K (от 6.0.0 до 6.0.15)
  • FortiOS (от 5.4.0 до 5.4.13 включительно)
  • FortiOS (от 5.2.0 до 5.2.15 включительно)
  • FortiOS (от 5.0.0 до 5.0.14 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.