Saldırılarda kullanılan Fortinet RCE Bug için piyasaya sürülen istismar, şimdi Patch

2 yıl önce

Güvenlik araştırmacıları, Fortinet'in Forticlient Enterprise Management Server (EMS) yazılımında kritik bir güvenlik açığı için bir kavram kanıtı (POC) istismarı yayınladılar.

CVE-2023-48788 olarak izlenen bu güvenlik kusuru, İngiltere'nin Ulusal Siber Güvenlik Merkezi (NCSC) tarafından keşfedilen ve bildirilen DB2 Yönetim Sunucusu (DAS) bileşeninde bir SQL enjeksiyonudur.

Forticlient EMS sürümleri 7.0 (7.0.1 ila 7.0.10) ve 7.2 (7.2.0 ila 7.2.2) sürümlerini etkiler ve kimlik doğrulanmamış tehdit aktörlerinin düşük olmayan sunucularda sistem ayrıcalıkları ile uzaktan kod yürütme (RCE) kazanmalarını sağlar. Kullanıcı etkileşimi gerektirmeyen karmaşıklık saldırıları.

Fortinet, "Bir SQL komutunda ('SQL enjeksiyonu') güvenlik açığı [CWE-89] kullanılan özel unsurların uygunsuz bir nötralizasyonu [CWE-89], yetkili olmayan bir saldırganın özel olarak hazırlanmış taleplerle yetkisiz kod veya komutları yürütmesine izin verebilir." geçen hafta.

Şirket başlangıçta CVE-2023-48788'in saldırılarda kullanıldığından bahsetmese de, o zamandan beri "kırılganlığın vahşi doğada kullanıldığını" söylemek için sessizce güncelledi.

Perşembe günü, Fortinet güvenlik kusurunu ele almak için güvenlik güncellemeleri yayınlamasından bir hafta sonra, Horizon3'ün saldırı ekibiyle güvenlik araştırmacıları, bir teknik analiz yayınladı ve bir sistemin uzak kod sağlamadan savunmasız olup olmadığını doğrulamaya yardımcı olan bir kavram kanıtı (POC) paylaştı. Yürütme yetenekleri.

RCE saldırılarında Horizon3'ün istismar kodunu kullanmak isteyenler, kod yürütme için bir Windows komut kabuğunu ortaya çıkarmak için Microsoft SQL Server XP_CMDShell prosedürünü kullanmak için POC'yi değiştirmelidir.

Horizon3 güvenlik açığı araştırmacısı James Horseman, "Bu SQL enjeksiyon güvenlik açığını uzaktan kod yürütmeye dönüştürmek için Microsoft SQL Server'ın yerleşik XP_CMDShell işlevselliğini kullandık." Dedi.

"Başlangıçta, veritabanı xp_cmdshell komutunu çalıştırmak üzere yapılandırılmamıştır, ancak birkaç SQL ifadesi ile önemsiz bir şekilde etkinleştirildi."

Shodan şu anda 440'dan fazla Forticlient Enterprise Management Server (EMS) sunucusu izlerken, Shadowserver tehdit izleme hizmeti ise çoğu Amerika Birleşik Devletleri'nde 300'den fazla buldu.

Şubat ayında Fortinet, Fortios işletim sisteminde ve Fortiproxy Güvenli Web proxy'sinde başka bir kritik RCE hatasını (CVE-2024-21762) yamaladı ve "potansiyel olarak vahşi doğada sömürüldüğünü" söyledi.

Bununla birlikte, ertesi gün CISA, CVE-2024-21762 hatasının aktif olarak sömürüldüğünü ve federal ajansları yedi gün içinde forios ve foriproxy cihazlarını güvence altına almaları için yönlendirdiğini doğruladı.

Ayrıca, Fortinet güvenlik açıklarının fidye yazılımı saldırıları ve siber casusluk kampanyaları için kurumsal ağlara yetkisiz erişim elde etmek için sıklıkla sıfır gün istismarları kullanarak kullanıldığını belirtmek gerekir.

Kritik Jenkins RCE Kususu için Serbest Yardımlar, Şimdi Yama

Fortinet, uç nokta yönetimi yazılımındaki kritik RCE hatasını uyarıyor

Kritik Fortinet Kususu 150.000 açık cihazı etkileyebilir

Yeni Kritik TeamCity Auth Bypass hatası için kullanılabilir istismar, şimdi yama

Bilgisayar korsanları tuğlalarda kritik RCE kusurundan yararlanıyor WordPress site Builder

Kaynak: Bleeping Computer

More Posts