ΑρχικήSecurityΟι διαχειριστές Fortinet καλούνται να ενημερώσουν το λογισμικό για να κλείσουν κενά...

Οι διαχειριστές Fortinet καλούνται να ενημερώσουν το λογισμικό για να κλείσουν κενά στο FortiCloud SSO

Οι διαχειριστές που χρησιμοποιούν το FortiCloud SSO (single sign-on) για την αυθεντικοποίηση πρόσβασης στα προϊόντα της Fortinet καλούνται να αναβαθμίσουν το λογισμικό που τρέχει σε ορισμένα από τα προϊόντα gateway της εταιρείας το συντομότερο δυνατόν, διαφορετικά κινδυνεύουν να παραβιαστούν τα δίκτυά τους. “Οι χρήστες των συσκευών Fortinet θα πρέπει, προς το παρόν, να απενεργοποιήσουν το SSO μέχρι να μπορέσουν να ενημερώσουν τις συσκευές,” συμβουλεύει ο Johannes Ullrich, κοσμήτορας έρευνας στο Ινστιτούτο SANS.

Δείτε επίσης: Fortinet, Ivanti και SAP διορθώνουν κρίσιμες ευπάθειες

FortiCloud SSO

Τα κενά, CVE-2025-59718 και CVE-2025-59719, είναι ευπάθειες κρυπτογραφικής υπογραφής στο λειτουργικό σύστημα FortiOS που τρέχει στις συσκευές Fortinet, καθώς και στα προϊόντα FortiWeb, FortiProxy και FortiSwitchManager. Επιτρέπουν σε έναν μη αυθεντικοποιημένο επιτιθέμενο να παρακάμψει την αυθεντικοποίηση εισόδου FortiCloud SSO μέσω ενός κατασκευασμένου μηνύματος SAML (security assertion markup language), εάν αυτή η λειτουργία είναι ενεργοποιημένη στη συσκευή.

Σε μια συμβουλευτική ανακοίνωση, η Fortinet σημειώνει ότι η λειτουργία εισόδου FortiCloud SSO δεν είναι ενεργοποιημένη στις προεπιλεγμένες εργοστασιακές ρυθμίσεις. Ωστόσο, όταν ένας διαχειριστής καταχωρεί τη συσκευή με την υποστήριξη προϊόντων FortiCare από το GUI της συσκευής, η είσοδος single sign-on ενεργοποιείται εκτός αν απενεργοποιήσουν τη ρύθμιση “Επιτρέψτε την είσοδο διαχειριστή χρησιμοποιώντας FortiCloud SSO” στη σελίδα εγγραφής.

Το single sign-on επιτρέπει στους χρήστες να εισάγουν έναν κωδικό πρόσβασης για να έχουν πρόσβαση σε πολλές εφαρμογές ή υπηρεσίες, και σε αυτή την περίπτωση επιτρέπει σε έναν διαχειριστή να επιβλέπει πολλές συσκευές Fortinet. Η Fortinet χρησιμοποιεί το SAML ως το υποκείμενο πρωτόκολλο, εξηγεί, σημειώνοντας, αυτό είναι ένα σύνθετο πρωτόκολλο, και πολλές υλοποιήσεις του έχουν αντιμετωπίσει προβλήματα στο παρελθόν.

Δείτε ακόμα: Fortinet: ‘Σιωπηλή’ διόρθωση και δεύτερης ευπάθειας zero-day

Οι διαχειριστές Fortinet καλούνται να ενημερώσουν το λογισμικό για να κλείσουν κενά στο FortiCloud SSO

Μόλις χθες, την ίδια μέρα που η Fortinet ενημέρωσε τα συστήματά της, η Ruby κυκλοφόρησε μια ενημέρωση για τη βιβλιοθήκη SAML της. Πρόσθεσε ότι οι υλοποιήσεις SAML συχνά υποφέρουν από προβλήματα λόγω των περιπλοκών της ανάλυσης XML και των αμφισημιών στην ερμηνεία του αποτελέσματος. Για να αποφευχθεί η επίδραση από αυτό το κενό, η Fortinet λέει ότι οι διαχειριστές θα πρέπει να απενεργοποιήσουν τη λειτουργία εισόδου FortiCloud SSO (εάν είναι ενεργοποιημένη) μέχρι να αναβαθμίσουν σε μια μη επηρεαζόμενη έκδοση.

Για να απενεργοποιήσετε την είσοδο FortiCloud, πηγαίνετε στο Σύστημα -> Ρυθμίσεις, και μετά αλλάξτε το “Επιτρέψτε την είσοδο διαχειριστή χρησιμοποιώντας FortiCloud SSO” σε Απενεργοποιημένο. Εναλλακτικά, οι διαχειριστές μπορούν να χρησιμοποιήσουν τη διεπαφή γραμμής εντολών και να εισάγουν: config system global set admin-forticloud-sso-login disable end. Οι επηρεαζόμενες εφαρμογές θα πρέπει στη συνέχεια να ενημερωθούν στις τελευταίες εκδόσεις, και το SSO να ενεργοποιηθεί ξανά.

Ο Robert Beggs, επικεφαλής της καναδικής εταιρείας αντιμετώπισης περιστατικών DigitalDefence, δήλωσε ότι ευτυχώς η ευπάθεια εντοπίστηκε από την εσωτερική ομάδα της FortiGuard. Το γεγονός ότι ένα ζεύγος ευπαθειών επηρεάζει έναν αριθμό προσφορών ενός κατασκευαστή δείχνει την αρνητική πλευρά της ύπαρξης μιας κοινής βάσης κώδικα για τα προϊόντα τους, πρόσθεσε ο Beggs.

Δείτε επίσης: Ευπάθεια στα FortiPAM και FortiSwitch Manager παρακάμπτει τη διαδικασία επαλήθευσης

Οι διαχειριστές Fortinet καλούνται να ενημερώσουν το λογισμικό για να κλείσουν κενά στο FortiCloud SSO

Ενώ από τη μία πλευρά, επιτρέπει στον προμηθευτή να κλιμακώσει γρήγορα τον αριθμό και τη λειτουργικότητα των προϊόντων και να εξασφαλίσει την ενσωματωμένη λειτουργία, από την άλλη, η βάση κώδικα γίνεται ένα μοναδικό σημείο αποτυχίας. Αυτά τα ζητήματα της FortiGuard δείχνουν και τις δύο πλευρές του νομίσματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS