La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones, siguiendo las indicaciones marcadas por el CCN-CERT, del Centro Criptológico Nacional, alerta de la publicación de una vulnerabilidad crítica que afecta a los firewalls FortiGate, que podría permitir a un atacante no autenticado la ejecución remota de código arbitrario o comandos mediante determinadas peticiones.
Fortinet ha publicado un comunicado en el que advierte de un fallo crítico de seguridad en FortiOS SSL-VPN que puede permitir que un atacante remoto no autenticado ejecute código o comandos arbitrarios a través de solicitudes diseñadas específicamente.
El fabricante ha admitido que esta vulnerabilidad de desbordamiento de búfer crítica, identificada como CVE-2022-42475 y que recibió una puntuación CVSSv3 de 9,3 sobre 10, está siendo activamente explotada y recomienda validar inmediatamente los sistemas contra los siguientes indicadores de compromiso que facilitan en su sitio web:
Logdesc="Application crashed" and msg="[...] application:sslvpnd,[...], Signal 11 received, Backtrace: [...]“
/data/lib/libips[.]bak
/data/lib/libgif[.]so
/data/lib/libiptcp[.]so
/data/lib/libipudp[.]so
/data/lib/libjepg[.]so
/var/[.]sslvpnconfigbk
/data/etc/wxd[.]conf
/flash
188[.]34.130[.]40:444
103[.]131.189[.]143:30080,30081,30443,20443
192[.]36.119[.]61:8443,444
172[.]247[.]168.153:8033
De acuerdo con la información publicada, se trata de un escenario de riesgo, por lo que se ruega se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a esta vulnerabilidad.
El problema afecta a las siguientes versiones:
La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones recomienda encarecidamente aplicar los siguientes pasos, con el fin de evitar la exposición a ataques externos y la toma de control de los sistemas:
Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es.
Gracias por vuestra atención.
Subdirección de Tecnologías de la Información y Comunicaciones
Servicio Andaluz de Salud