Bilgisayar korsanları artık kritik Fortinet hatasını arka kapı sunucularına kullanıyor

3 yıl önce

Tehdit aktörleri, Fortinac web sunucusunda, uzaktan komut yürütme için kötüye kullanılabilecek kimliği doğrulanmamış bir dosya yolu manipülasyonu güvenlik açığı olan CVE-2022-39952'yi hedefleyen istismarlarla internete maruz kalan Fortinet aletlerini hedefliyor.

Bu saldırılar, Horizon3 Güvenlik Araştırmacılarının, kök kullanıcı olarak tehlikeye atılan sistemlerde ters bir kabuk başlatmak için bir CRON işi ekleyecek olan eleştirel-şiddetli kusur için kavram kanıtı kullanma kodu yayınladıktan bir gün sonra geliyor.

Fortinet, hatanın Fortinac Network Erişim Kontrol çözümünün birden fazla sürümünü etkilediğini ve saldırganların başarılı bir şekilde kullanıldıktan sonra yetkisiz kod veya komutlar yürütmesine izin verdiğini söyleyerek Perşembe günü bir güvenlik danışmanındaki güvenlik açığını açıkladı.

Şirket güvenlik güncellemeleri yayınladı ve müşterileri savunmasız cihazları güvenlik açığını ele alan en son mevcut sürümlere yükseltmeye çağırdı.

Fortinet, hafifletme rehberliği veya geçici çözümler sağlamadığından, saldırı girişimlerini engellemenin tek yolu güncelleme.

Saldırganlar, Salı günü Shadowserver Vakfı'ndaki güvenlik araştırmacıları tarafından ilk kez keşfedildiği gibi, CVE-2022-39952 istismarları ile eşleştirilmemiş Fortinac cihazlarını hedeflemeye başladı.

Shadowserver'ın Piotr Kijewski, "Fortinet Fortinac CVE-2022-39952 Honeypot sensörlerimizdeki çoklu IP'lerden sömürü girişimlerini görüyoruz." Dedi.

Bulguları, CVE-2022-39952'nin birden fazla IP adresinden saldırılarını gördükten sonra Çarşamba günü Siber Güvenlik Şirketleri Greynoise ve Cronup'daki araştırmacılar tarafından doğrulandı.

Cronup güvenlik araştırmacısı Germán Fernández, bir raporda "Fortinet Fortinac cihazlarının CVE-2022-39952 güvenlik açığı aracılığıyla büyük bir şekilde sömürülmesini gözlemlediklerini" açıkladı.

Fernández, "Bu güvenlik açığı siber güvenlik ekosisteminde kritik ve anahtardır, çünkü ilk olarak kurumsal ağa ilk erişime izin verebilir." Dedi.

Bu devam eden saldırıları analiz ederken gözlemlenen kötü niyetli etkinlik, Horizon3'ün POC istismar yetenekleriyle eşleşir ve Cronup, tehdit aktörlerinin saldırganların IP adreslerine ters kabuklar açmak için mısır işlerini kullandığını görür.

Aralık ayında Fortinet, müşterileri savunmasız cihazlarda kimlik doğrulanmamış uzaktan kod yürütülmesini sağlayan aktif olarak sömürülmemiş bir güvenlik hatasına (CVE-2022-42475) karşı Fortios SSL-VPN cihazlarını düzenlemeleri konusunda uyardı.

Şirketin daha sonra açıkladığı gibi, kusur hükümet kuruluşlarına ve devletle ilgili hedeflere yönelik saldırılarda sıfır gün olarak da kullanıldı.

İki ay önce, şirket aynı zamanda yöneticileri vahşi doğada sömürülen kritik bir Fortios, Fortiproxy ve Fortiswitchmanager kimlik doğrulama bypass güvenlik açığı (CVE-2022-40684) acilen yamaya çağırdı.

GÜNCELLEME 23 Şubat 12:45 EST: Cronup'a göre, saldırganlar artık Fortii.jsp ve Shell.jsp web mermilerini BSC/Campusmgr/UI/Root/klasörüne tehlikeye atılan Fortinac cihazlarına yüklemeye başladı.

Kötü amaçlı dota 2 oyun modları kötü amaçlı yazılımlarla enfekte oyuncular

Ukrayna, Rus hackerların 2021'de Govt web sitelerini geri yüklediğini söylüyor

Kritik Fortinet RCE Kususu için Serbest Yayım, Şimdi Yama

Fortinet, Fortinac ve Fortiweb'deki kritik RCE kusurlarını düzeltir

Microsoft Şubat 2023 Patch Salı Düzeltmeleri 3 Sökülen Sıfır Günleri, 77 Kusur

Kaynak: Bleeping Computer

More Posts