محصولات Fortinet از راهکارهای امنیتی پرکاربرد در سازمانها و مراکز داده هستند که وظیفه مدیریت، فیلترینگ و حفاظت از ترافیک شبکه، مدیریت دسترسی و یکپارچهسازی امنیتی را بر عهده دارند. FortiOS بهعنوان سیستمعامل فایروالهای FortiGate، FortiProxy برای کنترل ترافیک وب و FortiPAM برای مدیریت دسترسیهای ممتاز بهکار میروند. در تعدادی از سازمانها، FortiManager نقش مهمی در هماهنگی، پیکربندی و نظارت بر دستگاههای امنیتی ایفا میکند. اخیراً آسیبپذیری با شناسه CVE-2024-26009 و شدت 8.1 در نسخههای خاصی از FortiOS، FortiProxy و FortiPAM شناسایی شده است که به یک مهاجم اجازه میدهد کنترلهای احراز هویت استاندارد را دور بزند و ریسک قابلتوجهی برای زیرساختهای سازمانی ایجاد نماید.
جزئیات آسیبپذیری
این ضعف امنیتی از نوع دور زدن احراز هویت با استفاده از مسیر جایگزین است و ناشی از وجود ضعف در مکانیزم احراز هویت هنگام پردازش درخواستهای FGFM است که به مهاجم اجازه میدهد با ارسال درخواستهای FGFM به مسیر جایگزینی که کنترلهای احراز هویت استاندارد را دور میزند، به دستگاه هدف دسترسی کامل پیدا کند.
بهرهبرداری از این آسیبپذیری وابسته به دو عامل است:
- دستگاه قربانی توسط FortiManager مدیریت شود.
- مهاجم از شماره سریال FortiManager مطلع باشد.
در چنین شرایطی بهرهبرداری موفق از این نقص میتواند منجر به افشای دادهها، تغییر پیکربندیها، بارگذاری Firmware مخرب یا قطع سرویس گردد.
بردار CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H نشان میدهد این آسیبپذیری از راه دور و بدون نیاز به احراز هویت یا تعامل کاربر قابل سوءاستفاده است، اما اجرای موفق حمله نیازمند شرایط خاص و میزان پیچیدگی بالا است. بهرهبرداری موفق میتواند منجر به افشای اطلاعات حساس، تغییر یا تخریب دادهها و همچنین ایجاد اختلال جدی در سرویسدهی شود، که در نهایت کنترل کامل سیستم را در اختیار مهاجم قرار میدهد.
نسخههای تحتتأثیر
- نسخههای FortiOS 6.4.0 تا 6.4.15 و نسخههای قبل از 6.2.16
- نسخههای FortiProxy 7.4.0 تا 7.4.2، 7.2.0 تا 7.2.8 و نسخههای قبل از 7.0.15
- نسخههای FortiPAM قبل از 1.2.0
توصیههای امنیتی
- بهروزرسانی FortiOS ،FortiProxy و FortiPAM به نسخههای امن اعلامشده توسط Fortinet
- محدود کردن دسترسی مدیریتی FortiManager و سایر تجهیزات Fortinet به شبکههای داخلی و امن
- محدود کردن ارتباطات FGFM به آدرسهای IP مجاز
- اعمال احراز هویت چندمرحلهای برای دسترسیهای مدیریتی
- ایجاد و اجرای سیاستهای امنیتی سختگیرانه برای مدیریت شماره سریال و اطلاعات پیکربندی دستگاهها
منابع خبر:
[1]https://fortiguard.fortinet.com/psirt/FG-IR-24-042
[2]https://nvd.nist.gov/vuln/detail/CVE-2024-26009
[3]https://www.cvedetails.com/cve/CVE-2024-26009
[4]https://euvd.enisa.europa.eu/vulnerability/CVE-2024-26009
- 66