Fortinet FortiSIEM Remote Code Execution mit Root Rechten möglich

In einem umfassenden Sicherheitsbericht hat Horizon3.ai eine gravierende RCE Schwachstelle in Fortinet FortiSIEM entdeckt. Die Schwachstelle CVE-2023-34992, ermöglicht eine nicht authentifizierte Remote-Code-Ausführung mit Root-Rechten. Die Sicherheitslücke wurde mit einem CVSS3.0-Score von 10.0 bewertet, da sie potenziell den Zugriff auf sensible Daten und das Ausführen beliebigen Codes erlaubt.

FortiSIEM ist eine Security Information and Event Management Lösung und bietet umfassende Funktionen wie Log-Sammlung, Korrelation, automatisierte Reaktionen und Problembehebung. Es unterstützt einfache sowie komplexe Installationen, die von eigenständigen Geräten bis hin zu großen Unternehmenslösungen reichen.

Während der Prüfung von FortiSIEM wurden mehrere unspezifische SQL-Injection-Schwachstellen identifiziert. Besonders auffällig war die LicenseUploadServlet-Klasse, die über den sendCommand()-Aufruf ungesicherte Eingaben an den phMonitor-Dienst weiterleitete. Dieser Dienst, der auf Port 7900 lauscht, akzeptiert Nachrichten ohne Authentifizierung und ermöglicht dadurch die Ausführung von beliebigem Code.

Die Sicherheitslücke ermöglicht es einem Angreifer, speziell formatierte Nachrichten an den phMonitor-Dienst zu senden. Durch die Konstruktion einer schädlichen XML-Nachricht, die an den handleStorageRequest()-Handler gesendet wird, kann ein Angreifer beliebige Systembefehle ausführen, was zur Kompromittierung des Systems führt.

Betroffene Systeme protokollieren verdächtige Aktivitäten im phoenix.log. Eine sorgfältige Analyse dieser Logs kann Hinweise auf eine Ausnutzung der Schwachstelle liefern.

Administratoren von FortiSIEM sollten ihre Systeme umgehend auf Sicherheitspatches prüfen und verdächtige Aktivitäten in den Logs untersuchen. Fortinet bietet detaillierte Anweisungen zur Behebung dieser Schwachstellen.

Weitere Informationen und ein Proof-of-Concept-Exploit sind auf GitHub verfügbar.

Related Posts

Bitbucket: Datenleck in CI/CD-Pipeline

Eine kürzlich von Mandiant durchgeführtes Untersuchung hat aufgedeckt, dass AWS-Geheimnisse aus Atlassians Code-Repository-Tool Bitbucket geleakt und von Angreifern genutzt wurden, um unautorisierten Zugang zu erlangen.

Read More

Umgehung der Authentifizierung in GitHub Enterprise Server möglich

Eine kritische Authentifizierungs-Umgehungssicherheitslücke wurde in GitHub Enterprise Server (GHES) entdeckt, wenn SAML Single Sign-On-Authentifizierung mit optional verschlüsselten Assertions verwendet wird. Diese Schwachstelle CVE-2024-4985 ermöglichte es Angreifern, eine gefälschte SAML-Antwort zu erstellen, um einen Benutzer mit Site-Administratorrechten zu provisionieren oder Zugang zu erhalten. Dies ermöglichte unbefugten Zugriff auf die Instanz ohne vorherige Authentifizierung.

Read More

Schwere Sicherheitslücken in QNAP QTS entdeckt

In einer kürzlich durchgeführten Untersuchung haben Sicherheitsexperten mehrere kritische Sicherheitslücken in der NAS-Software QNAP QTS entdeckt, darunter CVE-2024-27130. Diese Schwachstellen betreffen sowohl die Standardversion von QTS als auch QuTSCloud und QTS hero.

Read More