La empresa Fortinet ha publicado el aviso de seguridad FG-IR-26-170, que describe una vulnerabilidad crítica en el portal web FortiMonitorOnSight. El problema ha recibido una puntuación de CVSSv3 9.6 y está relacionado con el uso de una clave estática para firmar los tokens JWT utilizados en la autenticación en la interfaz web. Un atacante remoto no autenticado puede falsificar o reutilizar un token JWT y obtener acceso al sistema sin credenciales. Todas las organizaciones que utilicen FortiMonitorOnSight deben dirigirse de inmediato al portal PSIRT de Fortinet para obtener información actualizada sobre los parches y las versiones afectadas.
Detalles técnicos de la vulnerabilidad
La vulnerabilidad se ha clasificado como CWE-540 — inclusión de información sensible en el código fuente. La esencia del problema es que la clave con la que se firman los tokens JWT para la autenticación en la interfaz web de administración de FortiMonitorOnSight es estática: no se genera de forma única durante la instalación ni se rota durante la explotación.
Esto crea dos vectores de ataque:
- Falsificación de tokens (forged JWT): si un atacante extrae la clave estática (por ejemplo, del código fuente, del firmware o mediante descompilación), podrá generar por su cuenta un JWT válido con permisos de acceso arbitrarios.
- Reutilización de tokens (reused JWT): un token interceptado sigue siendo válido, ya que la firma se verifica con la misma clave inmutable.
Una clave estática de firma JWT es un error arquitectónico fundamental. En una implementación correcta, la clave debe generarse de forma criptográficamente aleatoria durante el despliegue del sistema y actualizarse periódicamente. El uso de una clave incrustada en el código convierte de facto el mecanismo de autenticación en una formalidad: cualquiera que obtenga acceso a la clave puede hacerse pasar por un usuario legítimo con cualquier nivel de privilegios.
El aviso no contiene un identificador CVE, una lista de versiones afectadas ni información sobre la disponibilidad de un parche. El estado de explotación de la vulnerabilidad en ataques reales tampoco está establecido en el momento de la publicación.
Evaluación del impacto
La puntuación CVSSv3 9.6 asignada por Fortinet indica un nivel de riesgo crítico. Una puntuación de este tipo es característica de vulnerabilidades que permiten un bypass completo de la autenticación sin interacción del usuario y con un vector de ataque de red.
FortiMonitorOnSight es un componente del ecosistema de monitorización de Fortinet. La compromisión del portal web de administración puede dar a un atacante acceso a datos de monitorización de la infraestructura, configuraciones y, dependiendo de la arquitectura de despliegue, la capacidad de influir en los dispositivos gestionados. Las organizaciones en las que FortiMonitorOnSight es accesible desde internet están expuestas al mayor riesgo.
Anteriormente ya hemos cubierto vulnerabilidades críticas en productos Fortinet; este problema continúa la tendencia de descubrimiento de fallos graves de autenticación en la línea de productos del proveedor.
Recomendaciones
Dado que el aviso de Fortinet por el momento no contiene información sobre las versiones afectadas ni sobre las actualizaciones disponibles, se recomiendan las siguientes medidas:
- Comprobar si se utiliza FortiMonitorOnSight en su infraestructura y limitar el acceso a su portal web: eliminar el acceso directo desde internet, permitiendo la conexión solo desde redes de confianza o a través de VPN.
- Supervisar las actualizaciones en la página del aviso FG-IR-26-170 para obtener información sobre el parche y las versiones afectadas.
- Analizar los registros de acceso a la interfaz web de FortiMonitorOnSight en busca de sesiones anómalas: conexiones desde direcciones IP inusuales o con patrones de actividad atípicos.
- Aplicar el parche inmediatamente después de su publicación por parte de Fortinet, teniendo en cuenta el nivel crítico de la vulnerabilidad y la ausencia de necesidad de autenticación para su explotación.
Hasta la publicación de una corrección oficial, la única medida de protección eficaz es el aislamiento de red del portal web de FortiMonitorOnSight. Con una puntuación CVSSv3 9.6 y la posibilidad de explotación remota sin autenticación, debe considerarse que cualquier instancia accesible desde redes no confiables se encuentra bajo amenaza inmediata. La prioridad de respuesta es máxima.