Konsept Kanıtı, Fortinet'in Fortios, Fortiproxy ve FortiswitchManager cihazlarını etkileyen kritik bir kimlik doğrulama bypass güvenlik açığı için kullanılabilir.
Bu güvenlik kusuru (CVE-2022-40684), saldırganların Fortigate güvenlik duvarlarının, Fortiproxy Web vekillerinin ve Fortiswitch Manager (FSWM) şirket içi yönetim örneklerinin idari arayüzünde kimlik doğrulama sürecini atlamasına olanak tanır.
Fortinet, geçen Perşembe günü bu kusuru ele almak için güvenlik güncellemeleri yayınladı. Ayrıca, özel uyarılardaki müşterileri, etkilenen cihazlardaki uzaktan yönetim kullanıcı arayüzlerini "en büyük aciliyetle" devre dışı bırakmaya çağırdı.
Horizon3.Ai Güvenlik Araştırmacıları, CVE-2022-40684 POC'nin bu hafta sunulacağı duyurusunun ardından bugün bu güvenlik açığı için bir kavram kanıtı (POC) istismarı ve teknik bir kök neden analizi yayınladı.
POC istismarı, komut satırından Python komut dosyasını başlatırken belirtilen kullanıcı için bir SSH anahtarı ayarlamak üzere kimlik doğrulama baypas kusurunu kötüye kullanmak için tasarlanmıştır.
"Bir saldırgan bu güvenlik açığını savunmasız sisteme istedikleri her şeyi yapmak için kullanabilir. Bu, ağ yapılandırmalarını değiştirmeyi, yeni kullanıcıları eklemeyi ve paket yakalamaları başlatmayı içerir."
"Bu istismar, HTTP başlıklarının yanlış doğrulanmamış veya aşırı güvenilir olduğu yakın zamanda keşfedilen kurumsal yazılım güvenlik açıkları arasında bir eğilimi izliyor gibi görünüyor."
Ayrıca, önceki Horizon3.Ai analizine göre, saldırganlar da sistemleri daha da tehlikeye atabilir:
Halka açık bir POC istismarı, tüm savunmasız Fortios, Fortiproxy ve FortiswitchManager cihazlarını hemen yamalamak için yeterince güçlü bir teşvik olsa da, hata devam eden saldırılarda da kötüye kullanılmaktadır.
Bir Fortinet sözcüsü, BleepingComputer Cuma günü ulaştığında kırılganlığın vahşi doğada aktif olarak kullanılmadığı sorulduğunda yorum yapmayı reddetmesine rağmen, şirket Pazartesi günü, güvenlik açığının istismar edildiği en az bir saldırının farkında olduğunu doğruladı.
Fortinet, "Fortinet, bu güvenlik açığının kullanıldığı bir örneğin farkındadır ve sistemlerinizi cihazın günlüklerinde aşağıdaki uzlaşma göstergesine karşı derhal doğrulamanızı önerir: user =" local_process_access, "dedi Fortinet.
CISA, Salı günü CVE-2022-40684'ü vahşi doğada sömürüldüğü bilinen güvenlik hataları listesine ekledi ve tüm federal sivil yürütme şube ajanslarının devam eden saldırıları engellemek için 1 Kasım'a kadar Fortinet cihazlarını düzeltmesini gerektirdi.
Siber güvenlik şirketi Greynoise Perşembe günü, saldırganların Wild'da CVE-2022-40684'ü kullanmaya çalıştığını gördüklerini paylaştı.
Geynoise, CVE-2022-40684, Fortios kimlik doğrulama baypas girişimini kullanan ilk IP'yi gözlemledi. IP, kimlik doğrulama bypass'ından yararlandı ve Fortios yapılandırmasının bir yedeğini dışa aktarmaya çalıştı. https://t.co/aknyboflyn pic.twitter.com/zdpkhyb1kk
Fortinet, "Bu cihazlar zamanında güncellenemezse, yükseltme gerçekleştirilinceye kadar HTTPS yönetimi ile karşılaşan internet yönetimi hemen devre dışı bırakılmalıdır."
Sunucularının tehlikeye atılmamasını sağlamak için yamaları hemen uygulayamayan veya savunmasız cihazları devre dışı bırakamayan yöneticiler, bu güvenlik danışmanında Fortinet tarafından paylaşılan hafifletme önlemlerini de kullanabilir.
Geçici çözümler, HTTP/HTTPS yönetim arayüzünün devre dışı bırakılmasını veya yerel bir politika kullanarak yönetici arayüzüne ulaşabilecek IP adreslerinin sınırlandırılmasını gerektirir.
Cihazlarının hafifletme veya yamalar uygulamadan önce tehlikeye atıldığını doğrulamak isteyenler, cihazların günlüklerini kullanıcı = "local_process_access", user_interface = "node.js" veya user_interface = "report runner" için kontrol edebilir.
Fortinet, yöneticileri derhal halka açık istismarla yamaya çağırıyor
Yeni Microsoft Exchange Zero-Days aktif olarak saldırılarda sömürüldü
Fortinet, yöneticileri eleştirel auth bypass hatasını hemen yama konusunda uyarıyor
Aruba, EdgeConnect'te kritik RCE ve Auth baypas kusurlarını düzeltir
Fortinet, kritik kimyasal bypass hatasının saldırılarda kullanıldığını söylüyor
Kaynak: Bleeping Computer