ΑρχικήSecurityFortinet FortiWeb: Κυκλοφορεί exploit για κρίσιμη ευπάθεια

Fortinet FortiWeb: Κυκλοφορεί exploit για κρίσιμη ευπάθεια

Μια σοβαρή ευπάθεια, που επηρεάζει τις συσκευές Fortinet FortiWeb, αξιοποιείται τις τελευταίες ημέρες από κυβερνοεγκληματίες, οι οποίοι δημιουργούν παράνομους λογαριασμούς διαχειριστή χωρίς να απαιτείται καμία μορφή ταυτοποίησης. Η αδυναμία αυτή έχει σημάνει συναγερμό σε οργανισμούς και ειδικούς ασφαλείας παγκοσμίως, καθώς επιτρέπει πλήρη πρόσβαση σε κρίσιμες υποδομές δικτύου.

FortiWeb Fortinet

Η Fortinet έχει ήδη ενσωματώσει διόρθωση στο FortiWeb 8.0.2, προτρέποντας τους διαχειριστές να ενημερώσουν άμεσα τα συστήματά τους και να ελέγξουν ενδεχόμενη μη εξουσιοδοτημένη πρόσβαση.

Πρώτοι εντοπισμοί: Μια ευπάθεια που χρησιμοποιείται ήδη

Η Defused, εταιρεία ανάλυσης απειλών, εντόπισε την πρώτη καταγεγραμμένη δραστηριότητα εκμετάλλευσης στις 6 Οκτωβρίου, όταν παρατήρησε άγνωστο exploit να χρησιμοποιείται για τη δημιουργία νέων λογαριασμών διαχειριστή σε εκτεθειμένες συσκευές FortiWeb.

Δείτε επίσης: CISA: Προειδοποιεί ομοσπονδιακές υπηρεσίες για ευπάθειες Cisco

Οι επιθέσεις προήλθαν από ένα ευρύ φάσμα IP διευθύνσεων, συμπεριλαμβανομένων:

  • 107.152.41.19
  • 144.31.1.63
  • Διευθύνσεις εντός του εύρους 185.192.70.0/24
  • 64.95.13.8

Η ποικιλία των πηγών δείχνει ότι η εκμετάλλευση διακινείται πλέον ευρέως, ίσως μέσω αυτοματοποιημένων εργαλείων σάρωσης.

Επιβεβαίωση από watchTowr Labs: Απόπειρα σύνδεσης – exploit – πρόσβαση

Οι αναλυτές ασφαλείας του watchTowr Labs δημοσίευσαν βίντεο που αποδεικνύει το πρόβλημα: μια αποτυχημένη απόπειρα σύνδεσης στο FortiWeb ακολουθείται από την εκτέλεση του exploit, η οποία με τη σειρά της επιτρέπει επιτυχή σύνδεση ως νέος διαχειριστής.

Επιπλέον, η ομάδα κυκλοφόρησε ένα εργαλείο με την ονομασία “FortiWeb Authentication Bypass Artifact Generator”, το οποίο μπορεί να βοηθήσει οργανισμούς και αναλυτές να εντοπίσουν αν ένα σύστημα είναι εκτεθειμένο.

Ποιες εκδόσεις επηρεάζονται – Πού βρίσκεται η ευπάθεια

Σύμφωνα με δοκιμές της Rapid7, το πρόβλημα εντοπίζεται στις εκδόσεις FortiWeb 8.0.1 και παλαιότερες, με την έκδοση 8.0.2 να λύνει το ζήτημα. Παρά τη σοβαρότητα της ευπάθειας, δεν υπάρχει ακόμα σχετική αναφορά στο PSIRT site της Fortinet, γεγονός που προκαλεί ερωτήματα σχετικά με την επίσημη διαδικασία γνωστοποίησης.

Δείτε επίσης: Ευπάθεια στο Dell Data Lakehouse επιτρέπει κλιμάκωση προνομίων

Fortinet FortiWeb: Κυκλοφορεί exploit για κρίσιμη ευπάθεια

Η ευπάθεια σχετίζεται με μια λανθασμένη διαδρομή που επιτρέπει σε επιτιθέμενους να εκτελούν αιτήματα προς το εξής endpoint:

/api/v2.0/cmdb/system/admin%3f/../../../../../../cgi-bin/fwbcgi

Μέσω POST requests, οι δράστες μπορούν να δημιουργήσουν νέους τοπικούς λογαριασμούς διαχειριστή, παρακάμπτοντας πλήρως τον μηχανισμό ταυτοποίησης.

Πώς δρουν οι επιτιθέμενοι – Παραδείγματα κακόβουλων λογαριασμών

Σύμφωνα με τα ευρήματα του Daniel Card (PwnDefend / Defused), οι επιτιθέμενοι δημιουργούν πολλαπλούς λογαριασμούς με usernames όπως:

  • Testpoint
  • trader1
  • trader

Οι κωδικοί πρόσβασης που έχουν εντοπιστεί είναι εξίσου χαρακτηριστικοί:

  • 3eMIXX43
  • AFT3$tH4ck
  • AFT3$tH4ckmet0d4yaga!n

Η δημιουργία πολλαπλών admin accounts υποδηλώνει αυτοματοποιημένη διαδικασία και προσπάθεια διατήρησης πρόσβασης ακόμα και αν ένας λογαριασμός εντοπιστεί και αφαιρεθεί.

Η κατάσταση κλιμακώνεται: Παγκόσμια εξάπλωση των επιθέσεων

Από τις αρχικές αναφορές στις αρχές Οκτωβρίου, οι επιθέσεις όχι μόνο συνεχίστηκαν αλλά επεκτάθηκαν διεθνώς. Πολλοί οργανισμοί που εκθέτουν τις συσκευές FortiWeb απευθείας στο διαδίκτυο αναφέρουν ύποπτη δραστηριότητα.

Η απουσία επίσημης τεκμηρίωσης από την Fortinet ενισχύει το κλίμα ανησυχίας, με αρκετούς ειδικούς να ζητούν πιο διαφανή διαδικασία ενημέρωσης.

Δείτε επίσης: CISA: Ελάττωμα στο WatchGuard Fireware εκθέτει 54,000 Fireboxes

Fortinet FortiWeb: Κυκλοφορεί exploit για κρίσιμη ευπάθεια

Τι πρέπει να κάνουν άμεσα οι διαχειριστές

Δεδομένης της σοβαρότητας της κατάστασης, οι ειδικοί προτείνουν συγκεκριμένα βήματα:

1. Άμεση ενημέρωση σε FortiWeb 8.0.2 ή νεότερο

Είναι το μοναδικό επιβεβαιωμένο fix προς το παρόν.

2. Έλεγχος για μη αναγνωρισμένους admin λογαριασμούς

Ιδίως όσους έχουν δημιουργηθεί πρόσφατα.

3. Επισκόπηση των logs για αιτήματα προς τη διαδρομή “fwbcgi”

Οποιαδήποτε δραστηριότητα εκεί αποτελεί ένδειξη επίθεσης.

4. Περιορισμός πρόσβασης

Οι διεπαφές διαχείρισης πρέπει να είναι προσβάσιμες μόνο μέσω VPN ή από έμπιστα δίκτυα. Η απευθείας έκθεση στο internet αποτελεί υψηλό ρίσκο.

Μια ακόμη υπενθύμιση της κρισιμότητας του patching

Το περιστατικό αυτό αναδεικνύει για ακόμη μία φορά πόσο ευάλωτες μπορεί να αποδειχθούν οι δικτυακές συσκευές όταν μένουν χωρίς ενημέρωση. Με τους επιτιθέμενους να εκμεταλλεύονται ήδη το κενό ασφαλείας, η δράση των διαχειριστών πρέπει να είναι άμεση και αποφασιστική – πριν η ευπάθεια οδηγήσει σε σοβαρές παραβιάσεις υποδομών και δεδομένων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS