CVE-2022-40684
Acerca de
Una elusión de autenticación mediante una ruta o canal alternativo [CWE-288] en Fortinet FortiOS versiones 7.2.0 a 7.2.1 y 7.0.0 a 7.0.6, FortiProxy versión 7.2.0 y versiones 7.0.0 a 7.0.6, y FortiSwitchManager versión 7.2.0 y 7.0.0 permite a un atacante no autenticado realizar operaciones en la interfaz administrativa mediante solicitudes HTTP o HTTPS especialmente elaboradas.
Análisis del analista Rainforest
El error es una elusión de autenticación en la interfaz administrativa: al alcanzar la API de administración a través de una ruta alternativa, un atacante no autenticado convence a FortiOS, FortiProxy o FortiSwitchManager de que la solicitud proviene de un componente interno de confianza, y aterriza con plenos derechos de administrador. A partir de ahí no es una cadena de explotación, es simple administración: agregar una clave SSH, cambiar la configuración, crear una cuenta, pivotar hacia lo que sea que el dispositivo tenga delante. Sin credenciales, sin phishing, sin ningún usuario del otro lado.
Lo que hace peligroso a este es dónde se ubican estos dispositivos. Un dispositivo Fortinet suele ser el borde — lo que está entre internet y todo lo que vale la pena proteger — y su panel de administración con frecuencia está expuesto para gestionarlo de forma remota. El escaneo masivo comenzó a los pocos días de la divulgación y el código de prueba de concepto fue público casi de inmediato. Si la interfaz de administración de su dispositivo fue alguna vez accesible desde internet en una compilación vulnerable, asuma que fue encontrada. El parcheo es el paso uno; el paso dos es auditar cuentas de administrador, claves SSH y cambios de configuración en busca de cualquier cosa que usted no haya hecho.
Referencias
- http://packetstormsecurity.com/files/169431/Fortinet-FortiOS-FortiProxy-FortiSwitchManager-Authentication-Bypass.html
- http://packetstormsecurity.com/files/171515/Fortinet-7.2.1-Authentication-Bypass.html
- https://fortiguard.com/psirt/FG-IR-22-377
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-40684
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-40684?
Una elusión de autenticación mediante una ruta o canal alternativo [CWE-288] en Fortinet FortiOS versiones 7.2.0 a 7.2.1 y 7.0.0 a 7.0.6, FortiProxy versión 7.2.0 y versiones 7.0.0 a 7.0.6, y FortiSwitchManager versión 7.2.0 y 7.0.0 permite a un atacante no autenticado realizar operaciones en la interfaz administrativa mediante solicitudes HTTP o HTTPS especialmente elaboradas.
¿Qué tan grave es CVE-2022-40684?
CVE-2022-40684 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-40684?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-40684?
Los avisos públicos listan como afectados: fortios, fortiproxy, fortiswitchmanager. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-40684?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
