Verschillende beveiligingsoplossingen van securitybedrijf Fortinet maakten gebruik van het XOR-encryptiealgoritme en een hardcoded encryptiesleutel waardoor een aanvaller gebruikers had kunnen afluisteren en data had kunnen manipuleren, zo meldt securitybedrijf SEC Consult.
Fortinet heeft inmiddels beveiligingsupdates uitgerold en adviseert klanten om die te installeren. Het bedrijf biedt verschillende producten die met FortiGuard-clouddiensten (webfilter, antispam en antivirus) communiceren. Het communicatieprotocol maakte gebruik van het XOR-algoritme, dat door SEC Consult als een kwetsbaar encryptiealgoritme wordt gezien, en een hardcoded encryptiesleutel. Een aanvaller met kennis van de sleutel en de mogelijkheid om verkeer te monitoren had de versleutelde informatie kunnen ontsleutelen en aanpassen.
Op deze manier was het bijvoorbeeld mogelijk geweest om te achterhalen welke Fortinet-producten binnen een organisatie werden gebruikt en welke websites gebruikers bezochten. In het geval van de websites die gebruikers binnen een organisatie bezoeken sturen FortiOS en FortiClient deze informatie naar het Fortinet-webfilter. Wanneer organisaties ssl-inpectie hadden ingeschakeld zouden ook de url's van met https versleutelde communicatie kunnen worden onderschept.
Fortinet werd op 17 mei 2018 over de kwetsbaarheid ingelicht. Er volgden meerdere conferencecalls over de technische details, het verschijnen van een update en wanneer de onderzoekers het beveiligingslek openbaar mochten maken. Op 28 maart 2019 verscheen er een update voor FortiOS 6.2.0, gevolgd door een fix aan de serverkant van FortiGuard. Twee weken geleden werd de kwetsbaarheid ook in FortiOS branch 6.0 gepatcht. Daarop heeft SEC Consult nu de details openbaar gemaakt.
De kwetsbaarheid is aanwezig in FortiOS 6.0.7 en eerder, FortiClientWindows 6.0.6 en eerder en FortiClientMac 6.2.1 en eerder. Organisaties krijgen het advies om te updaten naar FortiOS 6.2.0, FortiClientWindows 6.2.0 of FortiClientMac 6.2.2.
Deze posting is gelocked. Reageren is niet meer mogelijk.