Fortinet, Fortiweb Web Uygulaması Güvenlik Duvarı'nda (WAF) Ağustos ayının sonuna kadar bulunan sıfır günlük bir komuta enjeksiyonu güvenlik açığını geciktirdi.
Başarılı bir sömürü, kimliği doğrulanmış saldırganların, SAML Server yapılandırma sayfasından temel sistemdeki kök kullanıcısı olarak keyfi komutları yürütmesine izin verebilir.
Saldırganlar, bu hatayı tacize etmek için hedeflenen Fortiweb cihazının yönetim arayüzüne doğrulanmalıdırken, bu hatayı taciz etmek için, CVE-2020-29015 kimlik doğrulama bypass gibi diğer güvenlik açıkları ile kolayca zincirleyebilirler.
Rapid7, "Bir saldırgan, etkilenen cihazın kontrolünü en yüksek imtiyazla kontrol altına almak için bu güvenlik açığını kaldırabilir" dedi.
"Kalıcı bir kabuk, kripto madenciliği yazılımı kurabilir veya DMZ'nin ötesinde etkilenen ağa ulaşmak için tehlikeye giren platformu kullanabilirler."
Rapid7 araştırmacısı William VU tarafından keşfedilen sıfır gün CVE-2021-22123 olarak izlenir ve Fortinet Fortiweb sürümlerini 6.3.11 ve daha önce etkiler.
Bu hatayı bir yama mevcut olana kadar bu hatayı sömürmeye çalışacak olan saldırılara karşı savunmak için, yöneticilerin güvenilmeyen ağlardan (yani İnternet) olan Fortiweb cihazının yönetim arayüzüne erişimi engellemeleri önerilir.
Bu tür cihazlar, tehdit aktörlerinin sömürüsü denemelerini engellemek için yalnızca güvenilir, iç ağlar veya güvenli bir VPN bağlantısı ile ulaşılmalıdır.
Finansal olarak motive olmuş ve devlet destekli tehdit aktörleri, yıllar boyunca açılmamış fortinet sunucularını ağır bir şekilde hedeflemiştir.
Örneğin, CVE-2018-13379 Fortinet SSL VPN Güvenlikliğini kötüye kullandılar.
Kasım ayında, bir tehdit aktör, hükümet varlıkları ve bankalar da dahil olmak üzere yaklaşık 50.000 Fortinet VPN sunucusu için VPN kimlik bilgilerini çalmak için kullanılabilecek bir Hatlı CVE-2018-13379'un bir listesini paylaştı.
Bu yılın başlarında, Fortinet birden fazla ürününü etkileyen birden fazla güvenlik açığı düzeltti. Yamalı konular, Fortiproxy SSL VPN ve FortiWeb Web Uygulaması Güvenlik Duvarı (WAF) ürünlerinde Uzaktan Kod Yürütme (RCE), SQL Enjeksiyonu ve Hizmet Reddi (DOS) hataları bulunmaktadır.
Nisan ayında, FBI ve CISA, CVE-2018-13379, CVE-2020-12812 ve CVE-2019-5591 FORTIOS güvenlik açıklarından yararlanarak Fortinet cihazlarına erişimi kazanan devlet destekli hack grupları konusunda uyardı.
Kaspersky ayrıca, Fortinet VPN'lerin, sanayi sektörü şirketlerinin ağlarını ihlal etmek ve şifrelemek için Cring (aka crypt3r, vjiszy1lo, hayalet, hayalet) olarak bilinen yeni bir insan tarafından işletilen fidyeware suşu tarafından sömürüldüğü aynı ayı ortaya çıkardı.
Bir ay sonra, FBI, bir Fortinet FortiGate güvenlik duvarı cihazından ödün verdikten sonra ABD Belediye Devlet Sunucusunu ihlal eden devlet destekli saldırganların bir flaş uyarısı uyardı.
Güncelleme: Bu makale yayınlandıktan sonra, Fortinet aşağıdaki ifadeyi gönderdi:
Müşterilerimizin güvenliği her zaman ilk önceliğimizdir. Fortinet, siber güvenliği ekosistemini sorumlu açıklama politikaları ile uyumlu olarak korumak için satıcılarla yakın çalışan bağımsız güvenlik araştırmacılarının önemli rolünü kabul eder. Araştırmacılarla doğrudan iletişim kurmanın yanı sıra, Bilgilendirme Politikamız, müşteriler için eksiksiz çözünürlükler mevcut olana kadar olaydan gelen müşterilere sıkı bir gizlilik korumalarını isteyen Fortinet PSirt Policy Page'da açıkça belirtilmiştir. Bu nedenle, Rapid7'nin 90 günlük sorumlu açıklama penceremizin sonundan önce herhangi bir bulguyu tutmasını bekliyorduk. Bu durumda, bireysel araştırmanın 90 günlük pencereye göre yeterli bildirim olmadan tamamen açıklandığından dolayı üzgünüz. Bir geçici çözümün derhal bildirilmesi için müşterilere ve haftanın sonuna kadar serbest bırakılan bir yama sunmak için çalışıyoruz.
Güncelleme 2: Rapid7'nin Araştırma Direktörü Tod Beard Beardsley, Fortinet'in ilk açıklamadan sonra takip etmeye cevap vermediği için bulguların yayınlandığını söylüyor:
Rapid7'nin Bilgilendirme Politikası, https://www.rapid7.com/security/disclosure/#zeroday adresinde ayrıntılı olarak açıklanmaktadır ve açıklamadan önce Fortinet ile takip ettik. Ne yazık ki, Haziran ayında ilk açıklamadan sonra onlardan geri döndük, bu yüzden ilk ayrıntıların açıklandıktan sonra bulguları yaklaşık 68 gün sonra yayınladık. Kendine güveniyorum Fortinet yakında müşterileri için bir güncelleme yapacak.
GÜNCELLEME 3: Fortinet bir güvenlik danışmanı yayınladı ve şimdi Fortiweb sıfır gününü CVE-2021-22123 olarak takip ediyor. Müşteriler, "Güvenilmeyen ağlardan yönetim arayüzüne erişimi devre dışı bırakma ve Yönetici kullanıcıları için güvenilir IP adreslerine erişimi kısıtlamak için Güvenilir Ana Bilgisayarlar özelliğini kullanın."
Cisco: Firewall Manager RCE Hata, sıfır gündür, yama gelen
Bot koruması Şimdi genellikle Azure Web Uygulaması Güvenlik Duvarı'nda mevcuttur.
Solarwinds, vahşi doğada sömürülen kritik serv-u güvenlik açığını yamalar
CISA: Badalloc, BlackBerry QNX kullanarak kritik altyapıyı etkiler.
Microsoft, IOT, OT cihazlarında kritik kod yürütme hatalarını bulur
Kaynak: Bleeping Computer