Código de explotación para error crítico de Fortinet RCE lanzado
Los investigadores han publicado detalles sobre cómo explotar una falla crítica de ejecución remota de código (RCE) en el producto FortiNAC de Fortinet, lo que permite que un atacante no autenticado escriba archivos arbitrarios en el sistema y llegue a RCE como usuario raíz.
Las organizaciones usan FortiNAC como una solución de control de acceso a la red para monitorear y asegurar todos los activos digitales conectados a la red corporativa. El producto se puede utilizar para administrar una variedad de dispositivos que incluyen, entre otros, terminales empresariales, Internet de las cosas (IoT), sistemas de control e ingeniería industrial (OT/ICS) y dispositivos médicos conectados (IoMT). La idea es proporcionar visibilidad, control y respuesta automatizada a todo lo conectado a la red y, como tal, el dispositivo presenta a los atacantes una excelente oportunidad para atacar y penetrar profundamente en las redes, enumerando entornos, robando información confidencial y mucho más.
Investigadores de Horizon3.ai publicaron una publicación de blog con un exploit de análisis técnico y prueba de concepto (POC) para la vulnerabilidad, rastreada como CVE-2022-39952, y revelado y parcheado por Fortinet la semana pasada. tu despues publicó el código de explotación en GitHub.
Gwendal Guégniaud de Fortinet descubrió la vulnerabilidad, que recibió una puntuación crítica de 9,8 en la escala de gravedad de vulnerabilidad CVSS. La falla permite a los atacantes tomar el control externo de una vulnerabilidad de nombre de archivo o ruta en el servidor web FortiNAC. Fortinet dijo en su avisopermitiendo escrituras aleatorias no autenticadas en el sistema.
Fortinet ha parcheado las versiones de sus productos afectados, lo que ha pedido a los clientes que actualicen a FortiNAC versión 9.4.1 o posterior, FortiNAC versión 9.2.6 o posterior, FortiNAC versión 9.1.8 o FortiNAC versión 7.2.0 o posterior.
Cómo explotar el error de Fortinet FortiNAC
Si bien existen múltiples formas para que los atacantes obtengan RCE al explotar errores de escritura de archivos aleatorios, los investigadores escribieron lo que llaman un «trabajo cron para /etc/cron.d/» para explotar la vulnerabilidad, dijeron.
Los investigadores extrajeron los sistemas de archivos de las versiones vulnerables y parcheadas del producto para investigar la falla y descubrieron que Fortinet contenía un archivo ofensivo llamado /bsc/campusMgr/ui/ROOT/configWizard/keyUpload.jsp eliminado, que corrige el error. Resulta que el archivo permitió que un punto final no autenticado analizara las solicitudes que devolvían un archivo en el parámetro clave y luego lo escribiera en /bsc/campusMgr/config.applianceKey, dijeron los investigadores.
Para explotar esta falla, los investigadores escribieron con éxito el archivo e hicieron una llamada que ejecuta un script bash, que a su vez puede descomprimir el archivo que acaban de escribir. El proceso de desempaquetado «permite que los archivos se coloquen en cualquier ruta, siempre que no se extiendan más allá del directorio de trabajo actual», escribió Zach Hanley, ingeniero jefe de ataques de Horizon3.ai, en la publicación del blog. «Dado que el directorio de trabajo es /, llamar a descomprimir dentro del script bash permite escribir archivos arbitrarios».
«Cuando vimos esta llamada al archivo controlado por el atacante, inmediatamente recordamos algunas vulnerabilidades recientes que estábamos viendo en el desempaquetado del archivo abusado», agregó.
Los investigadores utilizaron el trabajo cron anterior, que implica el uso del código /etc/cron.d/payload, para armar el error. El trabajo se activa cada minuto e inicia un shell inverso al atacante. Para hacer esto, los investigadores crearon un archivo zip que contenía un archivo y especificaron la ruta para extraerlo, luego enviaron el archivo zip malicioso al punto final vulnerable en el campo clave, dijeron.
«En un minuto, como usuario raíz, obtenemos un shell inverso» que puede permitir la ejecución remota de código, escribió Hanley.
Historial de interés del atacante
En el pasado, los atacantes tenían una tendencia a abalanzarse sobre él. error de Fortinet – a veces incluso antes de que la empresa sepa que existen. Debido a que presentan una excelente oportunidad para afianzarse en las redes corporativas, sería recomendable que todas las empresas que ejecutan versiones afectadas de FortiNAC actualicen los productos parcheados lo antes posible. Hasta el momento, ni Fortinet ni Horizon3.ai conocen casos en los que los atacantes hayan explotado la falla, pero ahora que se ha publicado la prueba de concepto de este último, con detalles paso a paso sobre cómo explotarla, es probable que cambie.
Fue solo en enero que los investigadores crearon un proceso sofisticado nueva puerta trasera llamada BoldMove a una vulnerabilidad de día cero que Fortinet descubrió en varias versiones de sus tecnologías FortiOS y FortiProxy en diciembre. La falla permitió que un atacante no autenticado ejecutara código arbitrario en los sistemas afectados. En el ataque de día cero, un actor de amenazas con sede en China involucrado en operaciones de ciberespionaje pareció haber escrito el malware para ejecutarse específicamente en los firewalls FortiGate de Fortinet incluso antes de que se publicara y reparara la vulnerabilidad, afirmó firmemente el investigador.
En octubre también atacantes mostró gran interés en una vulnerabilidad crítica de omisión de autenticación en múltiples versiones de las tecnologías FortiOS, FortiProxy y FortiSwitchManager de Fortinet, particularmente después de que se lanzó el código de explotación para la vulnerabilidad.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint/exploit-code-released-critical-fortinet-rce-bug
