CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-12812

Pominięcie drugiego składnika uwierzytelnienia w SSL VPN FortiOS

CVSS 9.8v3.1pub. 2020-07-24upd. 2026-08-12

Podatność w FortiOS umożliwia zalogowanie się do SSL VPN bez weryfikacji drugiego składnika uwierzytelnienia (FortiToken) poprzez zmianę wielkości liter w nazwie użytkownika. Luka jest aktywnie wykorzystywana przez atakujących i objęta katalogiem CISA KEV.

Pokaż oryginał (EN)

An improper authentication vulnerability in SSL VPN in FortiOS 6.4.0, 6.2.0 to 6.2.3, 6.0.9 and below may result in a user being able to log in successfully without being prompted for the second factor of authentication (FortiToken) if they changed the case of their username.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelnienia w SSL VPN FortiOS niepoprawnie porównuje nazwy użytkowników w sposób wrażliwy na wielkość liter (CWE-178 — niewłaściwa obsługa wielkości liter przy porównaniu). Atakujący, który zna prawidłowe dane logowania, może podać nazwę użytkownika ze zmienionym rejestrem (np. 'Admin' zamiast 'admin'), co powoduje, że system pomija weryfikację drugiego składnika uwierzytelnienia (FortiToken). W efekcie wieloskładnikowe uwierzytelnienie (MFA) jest całkowicie obchodzone pomimo prawidłowej konfiguracji.

Skutki

Atakujący posiadający znajomość nazwy użytkownika i hasła może ominąć mechanizm MFA i uzyskać pełny dostęp do zasobów chronionych przez SSL VPN, co może prowadzić do naruszenia poufności, integralności i dostępności sieci wewnętrznej.

Mitygacja

Należy zaktualizować FortiOS do wersji wyższej niż 6.4.0 (6.4.1 lub nowszej), 6.2.4 lub nowszej (dla gałęzi 6.2.x) oraz 6.0.10 lub nowszej (dla gałęzi 6.0.x). Szczegółowe informacje o patchach dostępne są w biuletynie producenta: https://fortiguard.com/psirt/FG-IR-19-283. Do czasu aktualizacji należy rozważyć ograniczenie dostępu do interfejsu SSL VPN lub wyłączenie go, jeśli nie jest krytycznie potrzebny.

Kogo dotyczy

Fortinet FortiOS 6.4.0, FortiOS 6.2.0 do 6.2.3 oraz FortiOS 6.0.9 i starsze — w konfiguracji wykorzystującej SSL VPN z uwierzytelnieniem wieloskładnikowym FortiToken.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w atakach. Identyfikator biuletynu producenta: FG-IR-19-283.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet FortiOS

    OS
    Fortinet
    6.4.0< 6.0.106.2.0 – 6.2.4 (bez)

CISA KEV — szczegółyi

Dostawcai
Fortinet
Produkti
FortiOS
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Fortinet FortiOS SSL VPN zawiera lukę uwierzytelnienia, która może pozwolić użytkownikowi pomyślnie się zalogować bez konieczności wprowadzenia drugiego czynnika uwierzytelnienia (FortiToken), jeśli zmieni wielkość liter w nazwie użytkownika.

tłumaczenie AI
Pokaż oryginał (EN)

Fortinet FortiOS SSL VPN contains an improper authentication vulnerability that may allow a user to login successfully without being prompted for the second factor of authentication (FortiToken) if they change the case in their username.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
FirewallVPNAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-24858CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach

CVE-2025-59718CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Fortinet FortiOS/FortiProxy/FortiSwitchManager — Auth Bypass przez SAML

CVE-2024-55591CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Authentication Bypass w FortiOS i FortiProxy — przejęcie uprawnień super-admin

CVE-2024-23113CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność format string RCE w Fortinet FortiOS, FortiProxy i FortiSwitchManager

CVE-2024-21762CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Out-of-bounds write w Fortinet FortiOS i FortiProxy — RCE bez uwierzytelnienia