Mastodon Mastodon Mastodon Mastodon

Уязвимость валидации сертификатов в FortiOS и FortiProxy позволяет перехватывать трафик ZTNA-портала

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Fortinet опубликовала бюллетень безопасности FG-IR-26-174, описывающий уязвимость некорректной валидации сертификатов (CWE-295) в безагентном ZTNA-портале FortiOS и FortiProxy. Уязвимость оценена вендором в CVSSv3 7.3 (высокая серьёзность). Согласно бюллетеню, она позволяет удалённому неаутентифицированному атакующему выполнить атаку типа «человек посередине» (Man-in-the-Middle) на канал связи между ZTNA-порталом и целевым бэкенд-сервером. Организациям, использующим безагентный режим ZTNA через FortiOS или FortiProxy, следует немедленно обратиться к полному тексту бюллетеня для определения затронутых версий и доступных обновлений.

Технические детали уязвимости

Уязвимость относится к классу CWE-295 — Improper Certificate Validation (некорректная валидация сертификатов). Суть проблемы: безагентный ZTNA-портал FortiOS и FortiProxy недостаточно проверяет сертификаты при установлении соединения с бэкенд-серверами — веб-приложениями, к которым ZTNA-портал проксирует пользовательский трафик.

Это означает, что атакующий, способный занять позицию между ZTNA-порталом и целевым бэкенд-сервером, может перехватывать, читать и модифицировать передаваемые данные. Важно подчеркнуть: согласно бюллетеню Fortinet, для эксплуатации не требуется аутентификация.

Затронутые продукты, согласно бюллетеню:

  • FortiOS — операционная система устройств FortiGate
  • FortiProxy — прокси-решение Fortinet

Конкретные диапазоны затронутых версий и номера исправленных релизов в предоставленном тексте бюллетеня не указаны. Идентификатор CVE также не опубликован в доступном содержании бюллетеня. Статус активной эксплуатации на данный момент неизвестен.

Оценка воздействия

Безагентный ZTNA-портал — это компонент архитектуры Zero Trust Network Access, который позволяет пользователям получать доступ к внутренним веб-приложениям через браузер без установки агента на конечное устройство. Портал выступает посредником между пользователем и бэкенд-сервером, и именно этот участок — между порталом и бэкендом — оказался уязвим.

Успешная MITM-атака на этом участке потенциально позволяет атакующему:

  • Перехватывать данные, передаваемые между порталом и защищёнными приложениями, включая учётные данные и конфиденциальную информацию
  • Модифицировать ответы бэкенд-серверов, внедряя вредоносный контент
  • Компрометировать сессии пользователей, работающих через ZTNA-портал

Наибольшему риску подвержены организации, развернувшие безагентный ZTNA-доступ к критичным внутренним приложениям, особенно в сценариях, где сетевой путь между FortiGate/FortiProxy и бэкенд-серверами проходит через недоверенные сегменты сети.

Рекомендации

  • Проверьте, используется ли в вашей инфраструктуре безагентный режим ZTNA через FortiOS или FortiProxy
  • Обратитесь к полному тексту бюллетеня FG-IR-26-174 на портале FortiGuard PSIRT для получения информации о затронутых версиях и доступных обновлениях
  • Отслеживайте обновления на странице PSIRT-бюллетеней Fortinet, поскольку бюллетень может быть дополнен деталями о затронутых версиях и исправлениях
  • В качестве временной меры оцените возможность дополнительной сегментации сети между ZTNA-порталом и бэкенд-серверами для минимизации поверхности атаки на этом участке

Ранее мы уже освещали критические уязвимости в продуктах Fortinet — текущий бюллетень подтверждает, что линейка FortiOS и FortiProxy остаётся объектом регулярных исправлений безопасности.

Оценка CVSSv3 7.3 указывает на высокую серьёзность, а отсутствие требования аутентификации снижает порог входа для атакующего. Организациям, использующим безагентный ZTNA, следует приоритетно проверить применимость бюллетеня к своим версиям FortiOS и FortiProxy и запланировать обновление сразу после публикации исправленных релизов вендором.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.