title: Fortinet CVE-2021-22123 Exploitation id: f425637f-891c-4191-a6c4-3bb1b70513b4 status: test description: Detects CVE-2021-22123 exploitation attempt against Fortinet WAFs references: - https://www.rapid7.com/blog/post/2021/08/17/fortinet-fortiweb-os-command-injection author: Bhabesh Raj, Florian Roth date: 2021-08-19 modified: 2023-01-02 tags: - attack.initial-access - attack.t1190 - cve.2021-22123 - detection.emerging-threats logsource: category: webserver detection: selection: cs-uri-query|contains: '/api/v2.0/user/remoteserver.saml' cs-method: POST filter1: cs-referer|contains: '/root/user/remote-user/saml-user/' filter2: cs-referer: null condition: selection and not filter1 and not filter2 falsepositives: - Unknown level: critical