← volver
CVE-2018-13379criticalbajo ataqueransomwareCWE-22

CVE-2018-13379

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 5 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.1epss 100%
de la publicación al arma68 días
Publicada en NVD4 jun
1ª PoC+68d
CISA KEV+883d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
5 grupo(s)29 exploit(s) público(s)
Quién la explota5

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de path traversal (CWE-22) no portal web do SSL VPN do FortiOS e FortiProxy que permite a um atacante não autenticado baixar arquivos arbitrários do sistema via requisição HTTP manipulada. Importa porque um dos arquivos acessíveis armazena sessões SSL VPN ativas com nomes de usuário e senhas em texto claro, transformando um simples download de arquivo em roubo de credenciais válidas de VPN corporativa — sem exigir nenhuma autenticação prévia.

Detalle técnico

A falha está no portal web do SSL VPN (componente SSL-VPN do FortiOS/FortiProxy). O endpoint de recurso de idioma do portal aceita um parâmetro que referencia arquivos de linguagem, e esse parâmetro não sanitiza corretamente sequências de travessia de diretório antes de resolver o caminho no sistema de arquivos. Um atacante controla esse parâmetro e consegue escapar do diretório restrito, alcançando caminhos absolutos do sistema.

O impacto prático concentra-se em um arquivo específico do banco de configuração (cmdb) que mantém as sessões SSL VPN correntes — esse arquivo grava, em texto claro, o par usuário/senha de cada sessão ativa no momento da captura. Não há escrita nem execução de código nessa falha isolada (o vetor CVSS reflete C:H/I:N/A:H — mas o 'A:H' de disponibilidade aparece associado ao FG-IR-18-384 por decisões posteriores de scoring, e não a um mecanismo de negação de serviço direto observado na falha de leitura em si); o ganho do atacante é confidencialidade: leitura de arquivo fora do escopo pretendido.

Vale registrar que o mesmo CVE-2018-13379 aparece em dois advisories distintos do fornecedor, publicados em datas muito diferentes: FG-IR-18-384 (o original, cobrindo FortiOS) e FG-IR-20-233, publicado só em junho de 2021, descrevendo essencialmente o mesmo mecanismo de leitura via requisição ao recurso de idioma, mas no portal SSL VPN do FortiProxy. Isso explica por que a lista de versões afetadas mistura FortiOS e FortiProxy sob um único identificador.

Cómo se explota

O vetor é uma única requisição HTTP não autenticada ao portal SSL VPN, sem necessidade de sessão, cookie válido ou qualquer interação do administrador. O atacante só precisa de acesso de rede à interface do portal SSL VPN (geralmente exposta na internet por design, já que é o ponto de entrada de VPN remota) e manipula o parâmetro do recurso de idioma com sequências de travessia para apontar ao arquivo de sessões do sistema. Complexidade de exploração é baixa — é por isso que existem módulo Metasploit, template Nuclei e PoCs públicas amplamente disseminadas.

Na prática documentada, grupos de ransomware e atores de espionagem usaram essa falha como vetor de acesso inicial: extraem credenciais de sessões VPN ativas do arquivo exposto e depois usam esses usuário/senha válidos para autenticar normalmente na VPN, contornando qualquer controle de borda. Em 2021, uma lista com milhares de endereços IP de dispositivos Fortinet supostamente vulneráveis, junto com credenciais extraídas por esse método, foi divulgada publicamente em fóruns — o que impulsionou a inclusão formal no catálogo KEV da CISA.

A CISA confirma exploração ativa (está no KEV desde 2021-11-03, com prazo de correção fixado em 2022-05-03) e associa a falha a campanhas de acesso inicial usadas por múltiplos grupos, incluindo atividade ligada a ransomware. Não é necessário conhecimento privilegiado do ambiente-alvo: a técnica funciona contra qualquer instância exposta e não corrigida, e o atacante não precisa saber de antemão se há sessões ativas — ele simplesmente tenta ler o arquivo e verifica o conteúdo retornado.

Versiones

Afectadas
FortiOS 6.0.0 a 6.0.4; 5.6.3 a 5.6.7; 5.4.6 a 5.4.12. FortiProxy 2.0.0; 1.2.0 a 1.2.8; 1.1.0 a 1.1.6; 1.0.0 a 1.0.7.
Corregidas en
FortiProxy: 1.2.9 ou superior, e 2.0.1 ou superior (conforme FG-IR-20-233). Para as linhas FortiProxy 1.1.x e 1.0.x, e para todas as faixas de FortiOS listadas como afetadas, as versões de correção exatas não constam nas fontes consultadas nesta pesquisa — confirmar no advisório FG-IR-18-384.

Cómo protegerse

A correção definitiva é atualizar para uma versão do FortiOS ou FortiProxy fora das faixas afetadas. Para FortiProxy, o fornecedor especifica explicitamente as versões corrigidas: 1.2.9 ou superior (para a linha 1.2.x) e 2.0.1 ou superior (para a linha 2.0.x); para as linhas 1.1.x e 1.0.x o advisório lista as versões afetadas (1.1.6 e anteriores, 1.0.7 e anteriores) sem indicar explicitamente na fonte consultada o número exato da versão corrigida — convém confirmar diretamente no advisory FG-IR-20-233 atualizado. Para FortiOS, a descrição oficial define as faixas afetadas (6.0.0–6.0.4, 5.6.3–5.6.7, 5.4.6–5.4.12), mas as versões de correção exatas não constam nas fontes consultadas aqui; devem ser verificadas no advisório original FG-IR-18-384 antes de qualquer decisão de patch.

Mesmo depois de aplicar a atualização, uma credencial de VPN capturada antes do patch continua válida até ser trocada — atualizar a versão não invalida sessões nem senhas já expostas. Qualquer dispositivo que tenha ficado exposto e sem patch durante a janela de divulgação pública (2019 em diante, com pico de exploração em 2020–2021) deve ser tratado como potencialmente comprometido: forçar reset de todas as credenciais de usuários VPN, revisar logs de autenticação por acessos anômalos e, idealmente, habilitar autenticação multifator no SSL VPN como controle compensatório contra reuso de credenciais roubadas.

Desabilitar temporariamente o portal web do SSL VPN (deixando apenas o cliente nativo, se a arquitetura permitir) reduz a superfície enquanto o patch não é aplicado, mas não é substituto da atualização — o mecanismo de path traversal está no componente do portal, não em uma configuração opcional que se possa simplesmente desligar sem perda de funcionalidade de acesso remoto.

Cómo detectar

Nos logs de acesso web do dispositivo, procurar requisições ao endpoint de recurso de idioma do portal SSL VPN contendo sequências de travessia de diretório (padrões repetidos de subida de diretório) no parâmetro de idioma, especialmente vindas de IPs sem sessão VPN previamente estabelecida — a ausência de autenticação prévia é o sinal mais distintivo, já que esse endpoint normalmente é acessado apenas como parte do carregamento legítimo da página de login. Também vale revisar logs de autenticação SSL VPN por logins bem-sucedidos com credenciais que não correspondem a padrões de uso normal do usuário (horário atípico, geolocalização inconsistente, ausência de MFA quando exigido) — indício de reuso de credencial extraída via essa falha.

Como a exploração é uma simples requisição HTTP GET que pode se misturar a tráfego legítimo de portal e como grande parte dos ataques ocorreu anos atrás (2019–2021) sem log retido até hoje na maioria dos ambientes, a ausência de evidência nos logs atuais não é garantia de que o dispositivo nunca foi explorado — se a versão só foi corrigida tardiamente, tratar como comprovadamente exposto durante a janela vulnerável é a postura mais segura.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.3 to 5.6.7 and 5.4.6 to 5.4.12 and FortiProxy 2.0.0, 1.2.0 to 1.2.8, 1.1.0 to 1.1.6, 1.0.0 to 1.0.7 under SSL VPN web portal allows an unauthenticated attacker to download system files via special crafted HTTP resource requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
PoCs públicas encontradas29
exploitdbwww.exploit-db.com/exploits/47288no verificadoexploitdbwww.exploit-db.com/exploits/47287no verificadogithubgithub.com/milo2012/CVE-2018-13379253githubgithub.com/Blazz3/cve2018-13379-nmap-script12githubgithub.com/Zeop-CyberSec/fortios_vpnssl_traversal_leak9githubgithub.com/B1anda0/CVE-2018-133799githubgithub.com/0xHunter/FortiOS-Credentials-Disclosure6githubgithub.com/k4nfr3/CVE-2018-13379-Fortinet6githubgithub.com/jpiechowka/at-doom-fortigate5githubgithub.com/Zierax/CVE-2018-133792githubgithub.com/Instructor-Admin/Multi-threaded-mass-exploiter-CVE-2018-13379-POC1githubgithub.com/pwn3z/CVE-2018-13379-FortinetVPN1githubgithub.com/belky-me/vamp-forticheck0githubgithub.com/yukar1z0e/CVE-2018-133790githubgithub.com/kh4sh3i/CVE-2018-133790githubgithub.com/nivdolgin/CVE-2018-133790vulncheckvulncheck.com/xdb/09f1f05a5d2cno verificadovulncheckvulncheck.com/xdb/3fddec329111no verificadovulncheckvulncheck.com/xdb/efee6a4d87eeno verificadovulncheckvulncheck.com/xdb/3a05ce486979no verificadovulncheckvulncheck.com/xdb/c0c18041153dno verificadovulncheckvulncheck.com/xdb/8fb0631d9c5bno verificadovulncheckvulncheck.com/xdb/2a7ceeb9e031no verificadovulncheckvulncheck.com/xdb/f3cfffdc4419no verificadovulncheckvulncheck.com/xdb/166599b1677bno verificadovulncheckvulncheck.com/xdb/8484035a16a1no verificadovulncheckvulncheck.com/xdb/49d8c28c7579no verificadovulncheckvulncheck.com/xdb/4f75648f2636no verificadovulncheckvulncheck.com/xdb/beecdbe5f919no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.