← volver
CVE-2022-40684criticalbajo ataqueransomwareCWE-287

CVE-2022-40684

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD18 oct
1ª PoC13 oct
metasploit10 oct
CISA KEV11 oct
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
58 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-11-01

Apply updates per vendor instructions.

Resumen

Falha de bypass de autenticação (CWE-288) na interface administrativa do FortiOS, FortiProxy e FortiSwitchManager que permite a um atacante não autenticado executar operações administrativas via requisições HTTP/HTTPS especialmente forjadas — incluindo criar contas admin e baixar a configuração do dispositivo. Importa porque afeta o plano de gestão de firewalls e proxies em produção, foi explorada em massa antes da divulgação pública e está no catálogo KEV da CISA com prazo de correção vencido desde 01/11/2022.

Detalle técnico

A vulnerabilidade é um bypass de autenticação por caminho ou canal alternativo (CWE-288): existe uma via de acesso à interface administrativa (GUI/API sobre HTTP ou HTTPS) que não passa pela verificação normal de sessão/credenciais, permitindo que requisições forjadas sejam tratadas como se originadas de um processo interno confiável. Fortinet não detalhou publicamente o mecanismo exato de exploração no advisory; a informação oficial se limita a 'requisições HTTP ou HTTPS especialmente forjadas' contra a interface administrativa.

O indicador mais concreto fornecido pelo próprio fornecedor é o campo de log 'user=Local_Process_Access' — isso sugere que a requisição maliciosa é processada com um contexto de usuário reservado a processos locais do próprio sistema, e não a um usuário autenticado via login normal, confirmando que o bypass abusa de um caminho interno da stack HTTP administrativa em vez de forçar credenciais.

O atacante controla o conteúdo da requisição HTTP/HTTPS enviada à porta de administração (GUI/API) — não há campo de entrada da aplicação de negócio envolvido, é diretamente contra o serviço administrativo do próprio equipamento. Não é necessário conhecimento de credenciais válidas nem de tokens de sessão.

Cómo se explota

Pré-requisito real e decisivo: a interface administrativa HTTP ou HTTPS precisa estar acessível na rede de onde o atacante ataca. Em ambientes onde a gestão está restrita a uma rede interna ou VPN, o ataque não chega ao dispositivo; em ambientes onde a porta administrativa (GUI/API, HTTP ou HTTPS) está exposta à internet — configuração relativamente comum em FortiGate/FortiProxy — a exploração é trivial e não exige autenticação alguma (AV:N/PR:N/UI:N no vetor CVSS confirma isso).

Fortinet confirmou explicitamente exploração ativa antes da divulgação: atacantes usaram a falha para baixar o arquivo de configuração do dispositivo e para criar uma conta administrativa maliciosa nomeada 'fortigate-tech-support' com perfil 'super_admin' no vdom root, obtendo controle administrativo persistente do equipamento. A CVE está no catálogo KEV da CISA desde 11/10/2022, existe módulo Metasploit, template Nuclei e PoC pública, o que tornou a exploração acessível a atacantes de baixa sofisticação pouco depois da divulgação.

O resultado final de uma exploração bem-sucedida é controle administrativo total do dispositivo (super_admin), o que na prática significa comprometimento do firewall/proxy inteiro: leitura de configuração, criação de contas de backdoor, e potencial pivô para a rede protegida por ele.

Versiones

Afectadas
FortiOS 7.2.0 até 7.2.1 e 7.0.0 até 7.0.6; FortiProxy 7.2.0 e 7.0.0 até 7.0.6; FortiSwitchManager 7.2.0 e 7.0.0. FortiOS 6.4 e 6.2, e FortiProxy 2.0/1.2/1.1/1.0 não são afetados.
Corregidas en
FortiOS: 7.2.2 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0), com recomendação específica de 7.0.5 build 8001 ou superior para modelos FG6000F e 7000E/F. FortiProxy: 7.2.1 ou superior (linha 7.2); 7.0.7 ou superior (linha 7.0). FortiSwitchManager: 7.2.1 ou superior (linha 7.2); 7.0.1 ou superior (linha 7.0).

Cómo protegerse

Correção definitiva é atualizar: FortiOS 7.2.0–7.2.1 para 7.2.2 ou superior; FortiOS 7.0.0–7.0.6 para 7.0.7 ou superior (nos modelos FG6000F e 7000E/F, Fortinet recomenda especificamente 7.0.5 build 8001 ou superior); FortiProxy 7.2.0 para 7.2.1 ou superior; FortiProxy 7.0.0–7.0.6 para 7.0.7 ou superior; FortiSwitchManager 7.2.0 para 7.2.1 ou superior; FortiSwitchManager 7.0.0 para 7.0.1 ou superior. Versões 6.4 e 6.2 do FortiOS e 2.0/1.2/1.1/1.0 do FortiProxy não são afetadas segundo o fornecedor.

Se a atualização imediata não for possível, o paliativo recomendado pelo próprio fornecedor é desabilitar o acesso administrativo via HTTP/HTTPS, ou restringir por IP: no FortiOS, criar objeto de endereço/grupo com os IPs de gestão autorizados e aplicar uma local-in-policy na interface de management liberando apenas HTTPS/HTTP desse grupo e negando todo o restante (atenção a interfaces de management reservadas em clusters HA, que exigem configuração de local-in-policy ligeiramente diferente). No FortiProxy (VM em geral, ou appliance 7.0.6), o equivalente é configurar 'trust-ip' na interface dedicada à gestão. Em FortiSwitchManager a única opção documentada é desabilitar a interface administrativa HTTP/HTTPS. O custo desse paliativo é perda de acesso administrativo remoto fora da lista permitida — não é uma correção, é redução de superfície de exposição enquanto a atualização não é aplicada.

O que não funciona como mitigação: apenas trocar senhas de administradores existentes não neutraliza a falha, já que o bypass não depende de credenciais — o atacante nunca precisou de senha válida para atingir a interface administrativa.

Cómo detectar

O indicador de comprometimento fornecido pelo próprio fornecedor é a entrada de log com o campo 'user=Local_Process_Access' nos logs do dispositivo — presença desse valor sugere que a interface administrativa processou uma requisição fora do fluxo normal de autenticação. Outro sinal direto é a existência de uma conta administrativa não reconhecida, em particular uma chamada 'fortigate-tech-support' com accprofile 'super_admin', criada sem ação de um administrador legítimo — Fortinet documentou esse nome como usado em ataques reais, mas atacantes que adaptaram a técnica depois da divulgação podem ter usado outros nomes de conta.

Como o mecanismo exato da requisição forjada não foi detalhado publicamente pelo fornecedor, não há uma assinatura de payload HTTP oficial e confiável para monitorar em nível de rede; a defesa mais confiável é auditoria de contas administrativas criadas fora de processo controlado e revisão de log com o indicador acima, combinada com verificação de downloads inesperados do arquivo de configuração do sistema.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An authentication bypass using an alternate path or channel [CWE-288] in Fortinet FortiOS version 7.2.0 through 7.2.1 and 7.0.0 through 7.0.6, FortiProxy version 7.2.0 and version 7.0.0 through 7.0.6 and FortiSwitchManager version 7.2.0 and 7.0.0 allows an unauthenticated atttacker to perform operations on the administrative interface via specially crafted HTTP or HTTPS requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:U/RC:C
PoCs públicas encontradas58
exploitdbwww.exploit-db.com/exploits/51092no verificadoexploitdbwww.exploit-db.com/exploits/52239no verificadogithubgithub.com/horizon3ai/CVE-2022-40684358githubgithub.com/arsolutioner/fortigate-belsen-leak87githubgithub.com/carlosevieira/CVE-2022-4068487githubgithub.com/Filiplain/Fortinet-PoC-Auth-Bypass16githubgithub.com/kljunowsky/CVE-2022-40684-POC16githubgithub.com/TaroballzChen/CVE-2022-40684-metasploit-scanner14githubgithub.com/hughink/CVE-2022-4068411githubgithub.com/qingsiweisan/CVE-2022-406849githubgithub.com/Chocapikk/CVE-2022-406847githubgithub.com/secunnix/CVE-2022-406845githubgithub.com/z-bool/CVE-2022-406845githubgithub.com/xtwip/fortipwn4githubgithub.com/und3sc0n0c1d0/CVE-2022-406844githubgithub.com/gustavorobertux/gotigate2githubgithub.com/HAWA771/CVE-2022-406842githubgithub.com/jsongmax/Fortinet-CVE-2022-406842githubgithub.com/iveresk/CVE-2022-406841githubgithub.com/NeriaBasha/CVE-2022-406841githubgithub.com/XalfiE/Fortigate-Belsen-Leak-Dump-CVE-2022-40684-1githubgithub.com/Yami0x777/Belsen_Group-et-exploitation-de-la-CVE-2022-406840githubgithub.com/notareaperbutDR34P3r/CVE-2022-40684-Rust0githubgithub.com/dkstar11q/CVE-2022-406840githubgithub.com/Anthony1500/CVE-2022-406840githubgithub.com/mhd108/CVE-2022-406840githubgithub.com/ClickCyber/cve-2022-406840githubgithub.com/puckiestyle/CVE-2022-406840githubgithub.com/niklasmato/fortileak-01-2025-Be0githubgithub.com/ccordeiro/CVE-2022-406840githubgithub.com/pintukumar-sutradhar/fortigate-cve-2022-40684-tool0githubgithub.com/Vampsecure-Labs/vamp-forticheck0githubgithub.com/belky-me/vamp-forticheck0vulncheckvulncheck.com/xdb/b1bf53fd758dno verificadovulncheckvulncheck.com/xdb/db8ccd288f72no verificadovulncheckvulncheck.com/xdb/0f732bdee343no verificadovulncheckvulncheck.com/xdb/a36497ad5dd2no verificadovulncheckvulncheck.com/xdb/2e60dd7133e1no verificadovulncheckvulncheck.com/xdb/0037fa291764no verificadovulncheckvulncheck.com/xdb/e7be9b40e314no verificadovulncheckvulncheck.com/xdb/a29d24addb6dno verificadovulncheckvulncheck.com/xdb/b079d1d5156dno verificadocve_referencepacketstormsecurity.com/files/171515/Fortinet-7.2.1-Authentication-Bypass.htmlno verificadovulncheckvulncheck.com/xdb/6a6f9b30827fno verificadovulncheckvulncheck.com/xdb/94e9ab177128no verificadocve_referencepacketstormsecurity.com/files/169431/Fortinet-FortiOS-FortiProxy-FortiSwitchManager-Authentication-Bypass.htmlno verificadovulncheckvulncheck.com/xdb/1315787605ecno verificadovulncheckvulncheck.com/xdb/38b52c3e8812no verificadovulncheckvulncheck.com/xdb/006745572ba2no verificadovulncheckvulncheck.com/xdb/37fe630b4cc1no verificadovulncheckvulncheck.com/xdb/ae0c71764619no verificadovulncheckvulncheck.com/xdb/dc9f6a9f6c27no verificadovulncheckvulncheck.com/xdb/b6787ce31611no verificadovulncheckvulncheck.com/xdb/2e43eee43157no verificadovulncheckvulncheck.com/xdb/9f2799649c05no verificadovulncheckvulncheck.com/xdb/b30548fd63d6no verificadovulncheckvulncheck.com/xdb/687ac29ec096no verificadovulncheckvulncheck.com/xdb/76441680e6b1no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.