Компания Fortinet опубликовала бюллетень безопасности FG-IR-26-170, описывающий критическую уязвимость в веб-портале FortiMonitorOnSight. Проблема получила оценку CVSSv3 9.6 и связана с использованием статического ключа для подписи токенов JWT, применяемых при аутентификации в веб-интерфейсе. Удалённый неаутентифицированный злоумышленник может подделать или повторно использовать JWT-токен и получить доступ к системе без учётных данных. Всем организациям, использующим FortiMonitorOnSight, следует немедленно обратиться к порталу PSIRT Fortinet за актуальной информацией о патчах и затронутых версиях.
Технические детали уязвимости
Уязвимость классифицирована как CWE-540 — включение чувствительной информации в исходный код. Суть проблемы: ключ, которым подписываются JWT-токены для аутентификации в веб-интерфейсе управления FortiMonitorOnSight, является статическим — он не генерируется уникально при установке и не ротируется в процессе эксплуатации.
Это создаёт два вектора атаки:
- Подделка токенов (forged JWT) — если злоумышленник извлечёт статический ключ (например, из исходного кода, прошивки или декомпиляции), он сможет самостоятельно сгенерировать валидный JWT с произвольными правами доступа.
- Повторное использование токенов (reused JWT) — перехваченный токен остаётся действительным, поскольку подпись верифицируется тем же неизменным ключом.
Статический ключ подписи JWT — это фундаментальная архитектурная ошибка. В корректной реализации ключ должен генерироваться криптографически случайным образом при развёртывании системы и периодически обновляться. Использование зашитого в код ключа фактически превращает механизм аутентификации в формальность: любой, кто получит доступ к ключу, может выдать себя за легитимного пользователя с любым уровнем привилегий.
Бюллетень не содержит идентификатора CVE, списка затронутых версий и информации о доступности патча. Статус эксплуатации уязвимости в реальных атаках на момент публикации также не установлен.
Оценка воздействия
Оценка CVSSv3 9.6, присвоенная Fortinet, указывает на критический уровень опасности. Такой балл характерен для уязвимостей, позволяющих полный обход аутентификации без взаимодействия с пользователем и с сетевым вектором атаки.
FortiMonitorOnSight — компонент экосистемы мониторинга Fortinet. Компрометация веб-портала управления может дать злоумышленнику доступ к данным мониторинга инфраструктуры, конфигурациям и, в зависимости от архитектуры развёртывания, возможность влиять на управляемые устройства. Организации, в которых FortiMonitorOnSight доступен из интернета, подвергаются наибольшему риску.
Ранее мы уже освещали критические уязвимости в продуктах Fortinet — данная проблема продолжает тенденцию обнаружения серьёзных дефектов аутентификации в продуктовой линейке вендора.
Рекомендации
Поскольку бюллетень Fortinet на данный момент не содержит информации о затронутых версиях и доступных обновлениях, рекомендуются следующие меры:
- Проверить, используется ли FortiMonitorOnSight в вашей инфраструктуре, и ограничить доступ к его веб-порталу — убрать прямой доступ из интернета, разрешив подключение только из доверенных сетей или через VPN.
- Отслеживать обновления на странице бюллетеня FG-IR-26-170 для получения информации о патче и затронутых версиях.
- Проанализировать журналы доступа к веб-интерфейсу FortiMonitorOnSight на предмет аномальных сессий — подключений из нехарактерных IP-адресов или с нетипичными паттернами активности.
- Применить патч сразу после его выпуска Fortinet, учитывая критический уровень уязвимости и отсутствие необходимости аутентификации для её эксплуатации.
До выхода официального исправления единственная эффективная мера защиты — сетевая изоляция веб-портала FortiMonitorOnSight. При оценке CVSSv3 9.6 и возможности удалённой эксплуатации без аутентификации любой экземпляр, доступный из недоверенных сетей, следует считать находящимся под непосредственной угрозой. Приоритет реагирования — максимальный.