Fortinet, SSL-VPN'nin öne geçme öncesi RCE hatasının saldırılarda sömürüldüğünü söylüyor

3 yıl önce

Fortinet, müşterileri cihazlarda aktif olarak sömürülen bir Fortios SSL-VPN güvenlik açığına karşı, cihazlarda kimlik doğrulanmamış uzaktan kod yürütülmesine izin verebilecek bir Fortios SSL-VPN güvenlik açığına karşı eklemeye çağırıyor.

Güvenlik kusuru CVE-2022-42475 olarak izlenir ve Fortios SSLVPND'de yığın tabanlı bir tampon taşma hatasıdır. İstismar edildiğinde, kusur, kimlik doğrulanmamış kullanıcıların cihazları uzaktan çarpmasına ve potansiyel olarak kod yürütmesini gerçekleştirmesine izin verebilir.

Fortinet'i bugün yayınlanan bir güvenlik danışmanında, "Fortios SSL-VPN'deki yığın tabanlı bir tampon taşma güvenlik açığı [CWE-122], bugün yayınlanan bir güvenlik danışmanında Fortinet'i özellikle hazırlanmış taleplerle uzaktan bir kod veya komutlar yürütmesine izin verebilir."

Lemagit tarafından bildirildiği gibi, Fransız siber güvenlik firması Olympe CyberDefense ilk olarak Fortinet sıfır gün güvenlik açığını açıkladı, kullanıcıları bir yama piyasaya sürülene kadar şüpheli etkinlik için günlüklerini izlemeleri için uyardı.

Fortinet, 28 Kasım'da Fortios 7.2.3'te (daha önce yayınlanan diğer sürümler) hatayı, sıfır gün olarak kullanılmaması hakkında herhangi bir bilgi yayınlamadan sessizce sabitledi.

Bununla birlikte, BleepingComputer, şirketin 7 Aralık'ta Hata hakkında daha fazla bilgi ile müşterilere özel bir TLP: Amber Danışmanlığı yayınladığını öğrendi.

Bugün, Fortinet güvenlik danışmanlığı FG-IR-22-398'i yayınladı ve güvenlik açığının saldırılarda aktif olarak kullanıldığını ve tüm kullanıcıların hatayı düzeltmek için aşağıdaki sürümleri güncellemesi gerektiğini açıkça belirtti.

Fortinet, kusurun nasıl kullanıldığı hakkında herhangi bir bilgi vermemiş olsa da, saldırılarla ilgili IOC'leri paylaştılar.

Daha önce Olympe CyberDefense ve şimdi Fortinet tarafından paylaşıldığı gibi, güvenlik açığı kullanıldığında, günlüklerde aşağıdaki girişleri oluşturacaktır:

Fortinet, aşağıdaki dosya sistemi artefaktlarının sömürülen cihazlarda mevcut olacağı konusunda uyardı:

Fortinet ayrıca, aşağıda listelenen güvenlik açığından yararlanan IP adreslerinin bir listesini paylaştı.

Bu IP adreslerinden, tehdit istihbarat şirketi Gray gürültüsü, Ekim ayında daha önce gerçekleştirilen ağ taramalarını gerçekleştiren 103.131.189.143 adresini tespit etti.

Yamaları hemen uygulayamıyorsanız, Olympe CyberDefense müşterilerin günlükleri izlemesini, VPN-SSL işlevselliğini devre dışı bırakmasını ve belirli IP adreslerinden bağlantıları sınırlamak için erişim kuralları oluşturmasını önerir.

Güncelleme 12/12/22: Özel danışmanlık hakkında bilgi eklendi. Sabit CVE.

Microsoft Aralık 2022 Patch Salı 2 sıfır gün, 49 kusur düzeltiyor

Bilgisayar korsanları kritik Citrix ADC ve Gateway Zero Günü'nden yararlanıyor, şimdi yama

Microsoft, saldırılarda sömürülen sıfır günleri proxynotshell değişimini düzeltir

Windows Sıralı Sıfır Gün JavaScript Dosyaları Güvenlik Uyarılarını Bahsetin

Fortinet, yöneticileri derhal halka açık istismarla yamaya çağırıyor

Kaynak: Bleeping Computer

More Posts