image

Fortinet waarschuwt voor 'read-only aanval' op FortiGate-firewalls

vrijdag 11 april 2025, 15:27 door Redactie, 2 reacties

Fortinet waarschuwt klanten voor een nieuwe techniek waarvan aanvallers gebruikmaken en ervoor zorgt dat ze read-only toegang tot FortiGate-firewalls behouden. Volgens het bedrijf maken de aanvallers gebruik van bekende kwetsbaarheden, waarvoor in december 2022 (CVE-2022-42475), juni 2023 (CVE-2023-27997) en februari 2024 (CVE-2024-21762) beveiligingsupdates verschenen, om FortiGate-firewalls te compromitteren.

Zodra er toegang is verkregen maken de aanvallers een symbolic link aan die het user filesystem en root filesystem aan elkaar koppelt, in een map die wordt gebruikt om het ssl vpn-onderdeel van de firewall van taalbestanden te voorzien. Wanneer de firewall vervolgens voor de betreffende kwetsbaarheid wordt geüpdatet blijft de symbolic link bestaan, Daardoor behoudt de aanvaller read-only toegagng tot bestanden op de firewall, waaronder de configuratie.

Klanten die de ssl vpn-functie nooit hebben ingeschakeld lopen geen risico. Na ontdekking van de aanval heeft Fortinet signatures uitgerold om symbolic links op besmette firewalls te detecteren en verwijderen. Daarnaast zijn er ook aanpassingen doorgevoerd aan de laatste releases om symbolic links te verwijderen en ervoor te zorgen dat de ssl-vpn alleen de verwachte bestanden gebruikt.

Reacties (2)
Gisteren, 16:15 door Named
Alweer?
Gisteren, 19:35 door e.r.
Door Named: Alweer?
Het houd niet op, niet vanzelf.

Het probleem is dat bij FortiNet alle producten moeten samenwerken. En ze hebben intussen zo'n draak gebouwd (wss in goedkope landen) dat ze echt geen idee meer hebben hoe het werkt. En dan wordt elke letter een security risk.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.