FortiOS & FortiProxy: HTTP Anfrage erlaubt Remote Code Execution

Table of Contents

Am 12. MĂ€rz 2024 veröffentlichte Fortinet ein Security Advisory, dass ĂŒber gravierende SicherheitslĂŒcken wurde in den Captive-Portal-Funktionen von FortiOS und FortiProxy berichtet. Diese Schwachstellen könnten es einem Angreifer ermöglichen, durch speziell prĂ€parierte HTTP-Anfragen beliebigen Code oder Befehle auszufĂŒhren und so die betroffenen GerĂ€te zu kompromittieren.

Die betroffenen Versionen umfassen:

  • FortiOS Versionen 7.4.0 bis 7.4.1
  • FortiOS Versionen 7.2.0 bis 7.2.5
  • FortiOS Versionen 7.0.0 bis 7.0.12
  • FortiOS Versionen 6.4.0 bis 6.4.14
  • FortiOS Versionen 6.2.0 bis 6.2.15
  • FortiProxy Versionen 7.4.0
  • FortiProxy Versionen 7.2.0 bis 7.2.6
  • FortiProxy Versionen 7.0.0 bis 7.0.12
  • FortiProxy Versionen 2.0.0 bis 2.0.13

Um diese Schwachstellen zu beheben, wird dringend empfohlen, auf die folgenden Versionen oder höher zu aktualisieren:

  • FortiOS Version 7.4.2 oder höher
  • FortiOS Version 7.2.6 oder höher
  • FortiOS Version 7.0.13 oder höher
  • FortiOS Version 6.4.15 oder höher
  • FortiOS Version 6.2.16 oder höher
  • FortiProxy Version 7.4.1 oder höher
  • FortiProxy Version 7.2.7 oder höher
  • FortiProxy Version 7.0.13 oder höher

Die Nutzung der empfohlenen Versionen ist entscheidend, um die Sicherheit der FortiOS- und FortiProxy-Installationen zu gewÀhrleisten.

Captive Portals dienen dazu, die Authentifizierung vor dem Zugriff auf Webressourcen durchzusetzen. FortiGate/FortiOS bietet die Möglichkeit, Captive Portals auf verschiedenen Netzwerkschnittstellen zu konfigurieren. Nach erfolgreicher Authentifizierung kann der Benutzer auf die angeforderte URL und andere Webressourcen zugreifen, wie es von Richtlinien gestattet ist.

Die CVE-2023-42790 bezeichnet eine kritische Schwachstelle in Fortinets FortiOS- und FortiProxy-GerĂ€ten. Dabei handelt es sich um eine stackbasierte PufferĂŒberlaufschwachstelle, die es einem Angreifer ermöglicht, durch speziell prĂ€parierte HTTP-Anfragen unbefugten Code oder Befehle auf dem betroffenen GerĂ€t auszufĂŒhren.

Die CVE-2023-42789 ist eine weitere kritische Schwachstelle, die in Fortinets FortiOS- und FortiProxy-GerĂ€ten identifiziert wurde. Es handelt sich um einen Out-of-Bounds-Schreibfehler im Captive Portal, der es Angreifern ermöglicht, durch speziell prĂ€parierte HTTP-Anfragen unbefugten Code oder Befehle auf dem GerĂ€t auszufĂŒhren.

Workaround / Mitigation

Um die Auswirkungen der SicherheitslĂŒcken vorĂŒbergehend zu mildern, kann ein Workaround implementiert werden. Dazu sollte eine nicht formularbasierte Authentifizierungsmethode festgelegt werden. Hier ist der empfohlene Workaround im Detail:

config authentication scheme
edit scheme
set method <method>
next
end

Im obigen Befehl muss <method> durch eine der folgenden Authentifizierungsmethoden ersetzt werden:

  • ntlm: NTLM-Authentifizierung.
  • basic: Basis-HTTP-Authentifizierung.
  • digest: Digest-HTTP-Authentifizierung.
  • negotiate: Verhandlungsauthentifizierung.
  • fsso: Fortinet Single Sign-On (FSSO)-Authentifizierung.
  • rsso: RADIUS Single Sign-On (RSSO)-Authentifizierung.
  • ssh-publickey: Authentifizierung basierend auf öffentlichen SchlĂŒsseln fĂŒr SSH.
  • cert: Clientzertifikat-Authentifizierung.
  • saml: SAML-Authentifizierung.

Durch die Implementierung dieses Workarounds kann das Risiko vorĂŒbergehend reduziert werden. Es wird dennoch dringend empfohlen, so schnell wie möglich auf die empfohlenen Versionen zu aktualisieren, um die Sicherheit der Systeme zu gewĂ€hrleisten.

Related Posts

Github Actions lassen sich fĂŒr Password Spraying Attacken ausnutzen

GitHub Actions bieten eine einfache und kostenlose Möglichkeit IP-Adressen rotieren zu lassen, wodurch sie sich ideal fĂŒr Password-Spraying-Angriffe eignen. Password Spraying ist eine beliebte Form eines Cyberangriffs, bei dem Angreifer versuchen, mit einem einzigen Passwort den Zugriff auf zahlreiche Benutzerkonten probieren, in der Hoffnung, dass das Passwort auf eines der Konten passt. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen zahlreiche Passwörter gegen ein einzelnes Konto getestet werden, zielt Password Spraying darauf ab, die Sicherheitsmechanismen zu umgehen, die bei mehrfachen falschen Versuchen ein Konto sperren wĂŒrden.

Read More

Microsoft Themes: SicherheitslĂŒcke erlaubt Passwort Diebstahl

Im MĂ€rz 2024 veröffentlichte Microsoft Details zur SicherheitslĂŒcke CVE-2024-21320, die es Angreifern ermöglicht, legitime Microsoft-Themes zu imitieren und Nutzer dazu verleiten, ihre Anmeldedaten preiszugeben.

Read More

Wordpress Popup-Builder: bereits 3600 ungepatchte Seiten gehackt

IEine Schwachstelle im Popup Builder-Plugin fĂŒr WordPress, bekannt als CVE-2023-6000, wird von Hackern aktiv ausgenutzt und das nicht zum ersten mal. Aktuelle Statistiken von WordPress zeigen, dass mindestens 80.000 aktive Websites immer noch Popup Builder in der Version 4.1 oder Ă€lter verwenden. Über 3.600 Websites sind von der neuartigen Malware Kampagne bereits betroffen, der ĂŒber eine Cross-Site-Scripting (XSS)-VulnerabilitĂ€t in Versionen 4.2.3 und Ă€lter des Plugins eingeschleust wurde. Viele der Seiten finden sich dabei in Deutschland und den Niederlanden.

Read More