Det finns en exploatering som fungerar för att kringgå autentiseringsprotokoll på Fortinet-enheter, vilket kan tillåta överträdelser att nå dina enheter för att göra vad de vill.
Denna kritiska bugg är utbredd på FortiProxy, FortiSwitchManager och praktiskt taget alla enheter som körs på FortiOS. Även om tillverkaren släppt en patch för att fixa det, är det slutkunderna som behöver applicera det för att skydda sig själva.
Fortinet Authentication Bypass-fel
Eftersom det handlar om nätverkssäkerhet är Fortinet ofta utsatt för risker för cyberattacker. Därför föreslår det sina användare att korrigera alla kända sårbarheter på sina enheter för att skydda sig själva.
Den senaste varningen har handlat om CVE-2022-40684 – ett säkerhetsbrist i Fortinets FortiOS-, FortiProxy- och FortiSwitchManager-enheter som gör att angripare kan kringgå autentisering och göra i stort sett vad de vill med det komprometterade systemet.
Säkerhetsforskare på Horizon3.ai släppte en proof-of-concept (POC) exploatering för denna bugg efter att ha lovat att släppa en senare i veckan. PoC innehåller till och med en teknisk analys av grundorsaken till denna sårbarhet, vilket gör det lättare att förstå.
Ännu en sårbar enhet…
CVE-2022-40684, påverkar flera #Fortinet lösningar, är en autentiseringsbypass som gör att fjärrangripare kan interagera med alla hanterings-API-slutpunkter.
Blogg och POC-inlägg senare i veckan. Patcha nu. pic.twitter.com/YS7svIljAw
— Horizon3 Attack Team (@Horizon3Attack) 10 oktober 2022
Angripare som utnyttjar denna bugg kan kringgå autentiseringsprocessen i det administrativa gränssnittet för FortiGate-brandväggar, FortiProxy-webbproxyer och lokala FortiSwitch Manager-hanteringsinstanser (FSWM) och gör följande;
- Ändra SSH-nycklarna för administratörsanvändare så att angriparen kan logga in på det komprometterade systemet.
- Lägger till nya lokala användare.
- Uppdatera nätverkskonfigurationer för att omdirigera trafik.
- Laddar ner systemkonfiguration.
- Initiera paketfångningar för att fånga annan känslig systeminformation.
Även om han först avböjde att kommentera, Fortinet avslöjade äntligen att det är medvetet om aktivt utnyttjande av denna bugg i naturen. För att kontrollera om din Fortinet-enhet är påverkad eller inte, kontrollera enhetsloggarna för user=”Local_Process_Access”, user_interface=”Node.js”, eller user_interface=”Report Runner”.
Och om du inte kan tillämpa en korrigeringsfil, föreslog Fortinet lösningar för att inaktivera HTTP/HTTPS-administrativa gränssnitt eller begränsa IP-adresser genom en lokal intrångspolicy på dina enheter.
Fortinet släppte patchar för detta fel i torsdags och uppmanade kunder att ansöka omedelbart för att vara säkra. Det är så illa att CISA har lagt till Fortinet-buggen till sin lista över säkerhetsbuggar och tvingar alla Federal Civil Executive Branch-byråer att patcha sina enheter senast den 1 november.
