Fortinet, Auth Bypass'ı Sıfır Day Bypass'ı Kaçmak İçin Sömürce uyarıyor

1 yıl önce

Saldırganlar, Fortinet güvenlik duvarlarını ve ihlal ettiği kurumsal ağları ele geçirmek için Fortios ve FortiProxy'de sıfır gün güvenlik açığını yeni bir kimlik doğrulama atıyor.

Bu güvenlik kusuru (CVE-2024-55591 olarak izlenen) Fortios 7.0.0 ila 7.0.16, Fortiproxy 7.0.0 ila 7.0.19 ve Fortiproxy 7.2.0 ila 7.2.12'yi etkiler. Başarılı sömürü, uzak saldırganların Node.js WebSocket modülüne kötü niyetli istekler yaparak süper admin ayrıcalıkları kazanmalarını sağlar.

Fortinet, vahşi doğada sıfır günden yararlanan saldırganların, tehlikeye atılan cihazlarda rastgele oluşturulan yönetici veya yerel kullanıcılar oluşturduğunu ve bunları mevcut SSL VPN kullanıcı gruplarına veya ekledikleri yenilerine eklediklerini söylüyor.

Ayrıca güvenlik duvarı politikaları ve diğer ayarlar ekleme veya değiştirme ve daha önce oluşturulan haydut hesapları kullanarak "dahili ağa bir tünel almak için" SSLVPN'ye oturum açtı.

Şirket kampanya hakkında ek bilgi vermese de, siber güvenlik şirketi Arctic Wolf, Fortinet Fortigate'in internete maruz kalan yönetim arayüzlerine sahip güvenlik duvarlarının ortasından bu yana saldırı altında olduğunu söyleyen eşleşen uzlaşma göstergeleri (IOCS) ile Cuma günü bir rapor yayınladı. Kasım.

Arctic Wolf Labs, "Kampanya, güvenlik duvarlarının yönetim arayüzleri, yeni hesapların oluşturulması, bu hesaplar aracılığıyla SSL VPN kimlik doğrulaması ve diğer çeşitli yapılandırma değişikliklerinde yetkisiz yönetim girişleri içeriyordu." Dedi.

"İlk erişim vektörü kesin olarak doğrulanmasa da, sıfır gün güvenlik açığı oldukça muhtemeldir. Kuruluşlar, kamu arayüzlerinde güvenlik duvarı yönetim erişimini mümkün olan en kısa sürede acilen devre dışı bırakmalıdır."

Fortinet ayrıca, günümüz danışmanındaki yöneticilere HTTP/HTTPS idari arayüzünü devre dışı bırakmalarını veya IP adreslerinin bir çözüm olarak yerel politikalar aracılığıyla hangi yönetim arabirimine ulaşabileceğini sınırlamalarını tavsiye etti.

Arctic Wolf ayrıca bu CVE-2024-55591 kitlesel servis kampanyası için dört aşama içerdiğini söyleyerek bir zaman çizelgesi sağladı:

"Bu kampanyada kullanılan ilk erişim vektörü henüz doğrulanmamış olsa da, Arktik Kurt Laboratuvarı, etkilenen kuruluşlar arasında sıkıştırılmış zaman çizelgesinin yanı sıra etkilenen ürün yazılımı sürümleri verildiğine dair bir sıfır gün güvenlik açığının kitlesel sömürüsünün muhtemelen yüksek güvenle değerlendirir." Firma eklendi.

Diyerek şöyle devam etti: "İntrajlar arasındaki tradecraft ve altyapıdaki ince farklılıklar göz önüne alındığında, bu kampanyaya birden fazla birey veya grubun dahil olması mümkündür, ancak jSconsole kullanımı yönetim kurulu genelinde ortak bir konudur."

Fortinet ve Arctic Wolf, cihazların hedeflenip hedeflenmediğini belirlemek için aşağıdaki girişler için günlükleri inceleyebileceğinizi belirterek neredeyse aynı IOC'leri paylaştı.

Güvenlik açığı boyunca giriş yaptıktan sonra, günlükler rastgele bir kaynak IP ve hedef IP gösterecektir:

Tehdit aktörleri bir yönetici kullanıcısı oluşturduktan sonra, rastgele oluşturulan bir kullanıcı adı ve kaynak IP adresi gibi görünen bir günlük oluşturulacaktır:

Güvenlik şirketleri ayrıca saldırganların saldırılarda aşağıdaki IP adreslerini yaygın olarak kullandıkları konusunda uyardı:

Arctic Wolf, Fortinet'i 12 Aralık 2024'teki saldırılar hakkında bilgilendirdiğini ve 17 Aralık 2024'te Fortiguard Labs PSIRT'den bu etkinliğin bilindiğini ve zaten soruşturma altında olduğunu onayladığını söyledi.

Bugün Fortinet, kritik sert kodlu kriptografik anahtar güvenlik açığı (CVE-2023-37936) için güvenlik yamaları da yayınladı. Bu güvenlik açığı, tasarlanmış şifreleme istekleri aracılığıyla yetkisiz kod çalıştırmasına yönelik anahtarlı uzaktan, yetkili olmayan saldırganlara izin verir.

Aralık ayında Volexity, Çinli bilgisayar korsanlarının, Fortinet'in Forticlient Windows VPN istemcisinde kimlik bilgilerini çalmak için sıfır gün güvenlik açığından (CVE kimliği olmadan) yararlanmak için 'DeepData' olarak adlandırılan özel bir işe alım sonrası araç seti kullandığını bildirdi.

İki ay önce Mantiant, "Fortijump" (CVE-2024-47575 olarak izlenen) olarak adlandırılan bir Fortinet Fortimanager kusurunun Haziran ayından bu yana 50'den fazla sunucuyu ihlal etmek için sıfır gün olarak sömürüldüğünü açıkladı.

Ivanti Zero-Gün Saldırıları Enfekte Cihazlar Özel Kötü Yazılımlarla

Qualcomm sıfır gün hatalarına bağlı yeni Android novispy casus yazılım

Japonya, saldırılarda sömürülen IO-Data sıfır günlük yönlendirici kusurlarını uyarıyor

Bilgisayar korsanları, Backdoor Maruz kalan sunuculara Kusurlu Projectsend Insend

Yakın zamanda yamalı böcekler kullanılarak 2.000'den fazla Palo Alto Güvenlik Duvarı saldırıya uğradı

Kaynak: Bleeping Computer

More Posts