Fortinet опублікувала бюлетень безпеки FG-IR-26-174, який описує вразливість некоректної валідації сертифікатів (CWE-295) в безагентному ZTNA-порталі FortiOS і FortiProxy. Вразливість оцінена виробником у CVSSv3 7.3 (високий рівень серйозності). Згідно з бюлетенем, вона дає змогу віддаленому неавтентифікованому зловмиснику виконати атаку типу «людина посередині» (Man-in-the-Middle) на канал зв’язку між ZTNA-порталом і цільовим бекенд-сервером. Організаціям, які використовують безагентний режим ZTNA через FortiOS або FortiProxy, слід негайно ознайомитися з повним текстом бюлетеня, щоб визначити уражені версії та доступні оновлення.
Технічні деталі вразливості
Вразливість належить до класу CWE-295 — Improper Certificate Validation (некоректна валідація сертифікатів). Суть проблеми: безагентний ZTNA-портал FortiOS і FortiProxy недостатньо перевіряє сертифікати під час встановлення з’єднання з бекенд-серверами — вебзастосунками, до яких ZTNA-портал проксує користувацький трафік.
Це означає, що зловмисник, який здатний опинитися між ZTNA-порталом і цільовим бекенд-сервером, може перехоплювати, читати та змінювати передані дані. Важливо підкреслити: згідно з бюлетенем Fortinet, для експлуатації не потрібна автентифікація.
Уражені продукти, згідно з бюлетенем:
- FortiOS — операційна система пристроїв FortiGate
- FortiProxy — проксі-рішення Fortinet
Конкретні діапазони уражених версій і номери виправлених релізів у наданому тексті бюлетеня не вказані. Ідентифікатор CVE також не опублікований в доступному змісті бюлетеня. Статус активної експлуатації наразі невідомий.
Оцінка впливу
Безагентний ZTNA-портал — це компонент архітектури Zero Trust Network Access, який дає змогу користувачам отримувати доступ до внутрішніх вебзастосунків через браузер без встановлення агента на кінцевий пристрій. Портал виступає посередником між користувачем і бекенд-сервером, і саме ця ділянка — між порталом і бекендом — виявилася вразливою.
Успішна MITM-атака на цій ділянці потенційно дає змогу зловмиснику:
- перехоплювати дані, що передаються між порталом і захищеними застосунками, включно з обліковими даними та конфіденційною інформацією
- модифікувати відповіді бекенд-серверів, вбудовуючи шкідливий контент
- скомпрометувати сесії користувачів, які працюють через ZTNA-портал
Найбільшому ризику зазнають організації, які розгорнули безагентний ZTNA-доступ до критичних внутрішніх застосунків, особливо в сценаріях, де мережевий шлях між FortiGate/FortiProxy і бекенд-серверами проходить через недовірені сегменти мережі.
Рекомендації
- Перевірте, чи використовується у вашій інфраструктурі безагентний режим ZTNA через FortiOS або FortiProxy
- Ознайомтеся з повним текстом бюлетеня FG-IR-26-174 на порталі FortiGuard PSIRT, щоб отримати інформацію про уражені версії та доступні оновлення
- Відстежуйте оновлення на сторінці PSIRT-бюлетенів Fortinet, оскільки бюлетень може бути доповнений деталями про уражені версії та виправлення
- Як тимчасовий захід, оцініть можливість додаткової сегментації мережі між ZTNA-порталом і бекенд-серверами, щоб мінімізувати поверхню атаки на цій ділянці
Раніше ми вже висвітлювали критичні вразливості в продуктах Fortinet — поточний бюлетень підтверджує, що лінійка FortiOS і FortiProxy залишається об’єктом регулярних виправлень безпеки.
Оцінка CVSSv3 7.3 вказує на високу серйозність, а відсутність вимоги автентифікації знижує поріг входу для зловмисника. Організаціям, які використовують безагентний ZTNA, слід у пріоритетному порядку перевірити застосовність бюлетеня до своїх версій FortiOS і FortiProxy та запланувати оновлення відразу після публікації виправлених релізів виробником.