Podatność w FortiOS umożliwia zalogowanie się do SSL VPN bez weryfikacji drugiego składnika uwierzytelnienia (FortiToken) poprzez zmianę wielkości liter w nazwie użytkownika. Luka jest aktywnie wykorzystywana przez atakujących i objęta katalogiem CISA KEV.
▸ Pokaż oryginał (EN)
An improper authentication vulnerability in SSL VPN in FortiOS 6.4.0, 6.2.0 to 6.2.3, 6.0.9 and below may result in a user being able to log in successfully without being prompted for the second factor of authentication (FortiToken) if they changed the case of their username.
Mechanizm uwierzytelnienia w SSL VPN FortiOS niepoprawnie porównuje nazwy użytkowników w sposób wrażliwy na wielkość liter (CWE-178 — niewłaściwa obsługa wielkości liter przy porównaniu). Atakujący, który zna prawidłowe dane logowania, może podać nazwę użytkownika ze zmienionym rejestrem (np. 'Admin' zamiast 'admin'), co powoduje, że system pomija weryfikację drugiego składnika uwierzytelnienia (FortiToken). W efekcie wieloskładnikowe uwierzytelnienie (MFA) jest całkowicie obchodzone pomimo prawidłowej konfiguracji.
Atakujący posiadający znajomość nazwy użytkownika i hasła może ominąć mechanizm MFA i uzyskać pełny dostęp do zasobów chronionych przez SSL VPN, co może prowadzić do naruszenia poufności, integralności i dostępności sieci wewnętrznej.
Należy zaktualizować FortiOS do wersji wyższej niż 6.4.0 (6.4.1 lub nowszej), 6.2.4 lub nowszej (dla gałęzi 6.2.x) oraz 6.0.10 lub nowszej (dla gałęzi 6.0.x). Szczegółowe informacje o patchach dostępne są w biuletynie producenta: https://fortiguard.com/psirt/FG-IR-19-283. Do czasu aktualizacji należy rozważyć ograniczenie dostępu do interfejsu SSL VPN lub wyłączenie go, jeśli nie jest krytycznie potrzebny.
Fortinet FortiOS 6.4.0, FortiOS 6.2.0 do 6.2.3 oraz FortiOS 6.0.9 i starsze — w konfiguracji wykorzystującej SSL VPN z uwierzytelnieniem wieloskładnikowym FortiToken.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w atakach. Identyfikator biuletynu producenta: FG-IR-19-283.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet FortiOS
OSFortinet6.4.0< 6.0.106.2.0 – 6.2.4 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Fortinet ↗
- Produkti
- FortiOS
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Fortinet FortiOS SSL VPN zawiera lukę uwierzytelnienia, która może pozwolić użytkownikowi pomyślnie się zalogować bez konieczności wprowadzenia drugiego czynnika uwierzytelnienia (FortiToken), jeśli zmieni wielkość liter w nazwie użytkownika.
▸ Pokaż oryginał (EN)
Fortinet FortiOS SSL VPN contains an improper authentication vulnerability that may allow a user to login successfully without being prompted for the second factor of authentication (FortiToken) if they change the case in their username.
Powiązane podatności
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach
Fortinet FortiOS/FortiProxy/FortiSwitchManager — Auth Bypass przez SAML
Authentication Bypass w FortiOS i FortiProxy — przejęcie uprawnień super-admin
Krytyczna podatność format string RCE w Fortinet FortiOS, FortiProxy i FortiSwitchManager
Out-of-bounds write w Fortinet FortiOS i FortiProxy — RCE bez uwierzytelnienia