CVE-2018-13383
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de estouro de buffer na heap (CWE-787) no portal web SSL VPN do FortiOS e FortiProxy, causada pelo tratamento incorreto de dados href de JavaScript ao proxiar páginas web para usuários autenticados. O impacto documentado é negação de serviço — o processo do SSL VPN web service cai, derrubando as sessões dos usuários logados — não há indicação de execução de código nas fontes oficiais. Está no catálogo KEV da CISA por exploração confirmada em campo, o que eleva sua prioridade de correção mesmo com CVSS moderado (4.3).
Detalle técnico
A vulnerabilidade está na camada de proxy do portal web SSL VPN do FortiOS/FortiProxy, especificamente na rotina que reescreve e sanitiza o conteúdo das páginas proxiadas para os usuários da VPN. Quando essa rotina processa atributos href contendo JavaScript, ela falha em validar corretamente o tamanho ou o conteúdo dos dados antes de copiá-los para um buffer alocado na heap, resultando em um heap buffer overflow (CWE-787, Out-of-bounds Write).
O fornecedor descreve o efeito como término do serviço SSL VPN web para usuários já logados — ou seja, a corrupção de memória provocada pelo overflow leva o processo a travar, e não há confirmação pública de que o overflow seja explorável para execução arbitrária de código. O que o atacante controla é o conteúdo da página que passa pelo proxy SSL VPN — mais especificamente, consegue injetar ou manipular atributos href com payloads JavaScript que o mecanismo de reescrita do FortiOS processa incorretamente.
O requisito de privilégio (PR:L no vetor CVSS) indica que a exploração parte de um usuário já autenticado no portal SSL VPN, e não de um atacante anônimo na internet — isso restringe bastante o universo de exploração a quem já tem credenciais válidas de VPN ou consegue induzir uma sessão autenticada a acessar conteúdo malicioso via proxy.
Cómo se explota
O vetor de ataque passa pelo portal web SSL VPN: um usuário autenticado no portal (ou uma sessão autenticada manipulada para acessar uma página proxiada com conteúdo malicioso) desencadeia o processamento incorreto de um href com JavaScript, corrompendo a heap do processo de proxy e derrubando o serviço SSL VPN para os usuários logados naquele momento. A complexidade de ataque é classificada como baixa (AC:L) e não exige interação do usuário-vítima (UI:N), mas exige acesso com privilégio baixo (PR:L) — ou seja, alguma forma de autenticação prévia no dispositivo é pré-condição real, o que reduz o escopo de exposição em comparação com falhas pré-autenticação.
O resultado prático da exploração, conforme documentado pelo fornecedor, é negação de serviço: interrupção do serviço SSL VPN web para os usuários com sessão ativa, forçando reconexões e possível impacto operacional em ambientes que dependem do portal para acesso remoto.
A presença no catálogo KEV da CISA confirma exploração ativa em campo, mas as fontes consultadas não detalham a cadeia de ataque completa nem se essa CVE foi observada em combinação com outras falhas do FortiOS (comum em campanhas contra dispositivos Fortinet expostos). Não há registro, nas fontes lidas, de uso conhecido em campanhas de ransomware.
Versiones
Cómo protegerse
A recomendação do fornecedor e da CISA é aplicar as atualizações do FortiOS/FortiProxy conforme as instruções do advisory oficial (FG-IR-18-388). As fontes consultadas não trazem os números exatos de build corrigidos para cada ramo (6.0.x, 5.6.x, 5.4.x, 5.2.x e FortiProxy 2.0.x/1.2.x) — para aplicar a correção certa, é necessário consultar diretamente o advisory FG-IR-18-388 no FortiGuard e confirmar a versão de destino compatível com o ramo em uso.
Como paliativo quando a atualização imediata não é viável, restringir o acesso ao portal SSL VPN a usuários e redes estritamente necessários, e monitorar quedas inesperadas do processo/serviço SSL VPN, reduz a janela de exposição — mas não elimina a falha, já que a exploração depende de autenticação, não de acesso à interface de administração.
Desativar o portal web SSL VPN (usando apenas modo túnel, se a operação permitir) remove o componente vulnerável por completo, ao custo de perder a funcionalidade de acesso via navegador. Não há mitigação eficaz baseada apenas em WAF de borda, já que o processamento vulnerável ocorre dentro do próprio proxy do FortiOS após a autenticação.
Cómo detectar
Sinal mais direto: quedas ou reinicializações inesperadas do processo/serviço SSL VPN web (sslvpnd) em dispositivos FortiOS/FortiProxy, especialmente correlacionadas com sessões de usuários autenticados acessando páginas proxiadas via portal web. Logs de crash do sslvpnd ou entradas de watchdog reiniciando o serviço são indícios a investigar.
As fontes consultadas não detalham uma assinatura de rede ou payload específico associado à exploração dessa CVE, o que limita a detecção baseada em conteúdo de tráfego — na ausência de IOCs publicados, a correlação entre autenticação de usuário, acesso a páginas proxiadas e falhas subsequentes do serviço é o indicador prático disponível.