Se alienta a las organizaciones a parchear vulnerabilidades críticas en Fortinet FortiNAC
El código de explotación de prueba de concepto ahora está disponible para una vulnerabilidad crítica en los dispositivos Fortinet FortiNAC, y los atacantes ya han comenzado a usarlo en la naturaleza. Se recomienda a los usuarios que parcheen sus sistemas lo antes posible.
FortiNAC es una solución de acceso a la red de confianza cero que se puede implementar como un dispositivo de hardware y un dispositivo de máquina virtual. Se utiliza para la segmentación de la red, la visibilidad y el control de dispositivos y usuarios conectados a la red. Como tal, se puede implementar en el perímetro de la red, lo que lo convierte en un objetivo más fácil para los ataques basados en Internet. Según los escaneos de Shodan, más de 700 000 dispositivos Fortinet están conectados a Internet en todo el mundo.
Ejecución de código remoto no autenticado
la vulnerabilidad, rastreado como CVE-2022-39952, fue revelado y parcheado por Fortinet la semana pasada. Permite a los atacantes no autenticados escribir archivos arbitrarios en el sistema, lo que puede conducir a la ejecución de códigos o comandos. El error fue descubierto internamente por un miembro del equipo de seguridad de productos de Fortinet y obtuvo una calificación de 9,8 sobre 10 en la escala de gravedad CVSS.
Los investigadores de la consultora de seguridad Horizon3.ai realizaron una comparación de versiones de dispositivos FortiNAC parcheados y vulnerables y fueron capaces de localizar y confirmar la vulnerabilidad. Está en un archivo llamado keyUpload.jsp que permite cargar archivos que luego se almacenan localmente en el directorio /bsc/campusMgr/config.applianceKey.
Luego, el sistema operativo ejecuta un script bash que ejecuta un comando de descompresión en el archivo guardado. Inicialmente, esto indicaba una posible vulnerabilidad de cruce de ruta, en la que los atacantes podían crear un archivo que escribiera archivos fuera de la ruta prevista cuando se desempaquetaran. Pero ese no es el caso de unzip, que elimina las rutas relativas y, por lo tanto, protege contra los problemas de cruce de rutas, dijeron los investigadores. El script bash que llama a descomprimir en este caso primero cambia el directorio de trabajo actual a «/», que es la raíz de la partición en los sistemas Linux.
«Unzip permite que los archivos se coloquen en cualquier ruta siempre que no se extiendan más allá del directorio de trabajo actual», dijeron los investigadores. «Dado que el directorio de trabajo es ‘/’, llamar a descomprimir dentro del script bash permite escribir cualquier archivo».
En otras palabras, los atacantes pueden crear un archivo ZIP que descomprime su contenido en cualquier ruta de archivo de la partición completa. Para demostrar un exploit armado, los investigadores de Horizon3 utilizaron la vulnerabilidad para escribir una carga útil maliciosa en /etc/cron.d/, el mecanismo de tareas programadas en Linux. Esta tarea se ejecuta cada minuto e inicia un shell inverso al atacante.
Abusar de cron.d es solo una forma de explotar esta falla y lograr la ejecución remota de código. Los atacantes también podrían optar por sobrescribir cualquier binario en el sistema que saben que el sistema operativo está ejecutando, o podrían agregar su propia clave SSH a un perfil de usuario para permitir que ese usuario acceda de forma remota a través de SSH.
«Desafortunadamente, el dispositivo FortiNAC no permite el acceso a la GUI a menos que se agregue una clave de licencia, por lo que los registros nativos de la GUI no estaban disponibles para buscar indicadores», dijeron los investigadores. «Sin embargo, se observó la explotación del problema en los registros del sistema de archivos en /bsc/logs/output.master. En particular, podría buscar la línea Running configApplianceXml siempre que el atacante no haya eliminado este archivo de registro».
Fortinet recomienda a los usuarios actualizar a FortiNAC versión 9.2.6 o posterior, 9.1.8 o posterior y 7.2.0 o posterior, según la versión compatible que estén utilizando.
Ataques activos usando la vulnerabilidad FortiNAC
CronUp, empresa de ciberseguridad con sede en Chile, informó haber visto ataques explotando la vulnerabilidad de FortiNAC. Primero vieron intentos de crear capas inversas como en la prueba de concepto de Horizon3.
Luego, los atacantes pasaron a usar webshells, scripts de puerta trasera basados en la web que permiten que los comandos se ejecuten de forma remota. Se han implementado dos webshells observados hasta ahora en instalaciones vulnerables en bsc/campusMgr/ui/ROOT/fortii.jsp y bsc/campusMgr/ui/ROOT/shell.jsp. GreyNoise, un servicio que rastrea el tráfico web malicioso, agregó la capacidad de detectar ataques dirigidos a esta vulnerabilidad y ha comenzado a ver intentos de explotación.
Esta no es la primera vez que los atacantes se dirigen a productos y aplicaciones de seguridad de Fortinet. En enero, Fortinet advirtió a los usuarios que los atacantes estaban explotando una vulnerabilidad crítica en FortiOS SSL VPN que fue parcheada en diciembre. implementar un sofisticado implante de Linux.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3689010/companies-urged-to-patch-critical-vulnerability-in-fortinet-fortinac.html#tk.rss_news