Компанія Fortinet опублікувала бюлетень безпеки FG-IR-26-170, у якому описано критичну вразливість у веб-порталі FortiMonitorOnSight. Проблема отримала оцінку CVSSv3 9.6 і пов’язана з використанням статичного ключа для підпису токенів JWT, що застосовуються під час автентифікації у веб-інтерфейсі. Віддалений неавтентифікований зловмисник може підробити або повторно використати JWT-токен і отримати доступ до системи без облікових даних. Усі організації, що використовують FortiMonitorOnSight, мають негайно звернутися до порталу PSIRT Fortinet по актуальну інформацію щодо патчів і вразливих версій.
Технічні деталі вразливості
Вразливість класифіковано як CWE-540 — включення чутливої інформації у вихідний код. Суть проблеми: ключ, яким підписуються JWT-токени для автентифікації у веб-інтерфейсі керування FortiMonitorOnSight, є статичним — він не генерується унікальним чином під час встановлення і не ротуються в процесі експлуатації.
Це створює два вектори атаки:
- Підробка токенів (forged JWT) — якщо зловмисник отримає статичний ключ (наприклад, із вихідного коду, прошивки або внаслідок декомпіляції), він зможе самостійно згенерувати валідний JWT із довільними правами доступу.
- Повторне використання токенів (reused JWT) — перехоплений токен залишається дійсним, оскільки підпис перевіряється тим самим незмінним ключем.
Статичний ключ підпису JWT — це фундаментальна архітектурна помилка. У коректній реалізації ключ має генеруватися криптографічно випадковим чином під час розгортання системи та періодично оновлюватися. Використання ключа, «зашитого» у код, фактично перетворює механізм автентифікації на формальність: будь‑хто, хто отримає доступ до ключа, може видати себе за легітимного користувача з будь‑яким рівнем привілеїв.
Бюлетень не містить ідентифікатора CVE, переліку вразливих версій і інформації про доступність патча. Статус експлуатації вразливості у реальних атаках на момент публікації також не встановлений.
Оцінка впливу
Оцінка CVSSv3 9.6, присвоєна Fortinet, вказує на критичний рівень небезпеки. Такий бал характерний для вразливостей, що забезпечують повний обхід автентифікації без взаємодії з користувачем і з мережевим вектором атаки.
FortiMonitorOnSight — компонент екосистеми моніторингу Fortinet. Компрометація веб-порталу керування може надати зловмиснику доступ до даних моніторингу інфраструктури, конфігурацій і, залежно від архітектури розгортання, можливість впливати на керовані пристрої. Організації, у яких FortiMonitorOnSight доступний з інтернету, перебувають під найбільшим ризиком.
Раніше ми вже висвітлювали критичні вразливості в продуктах Fortinet — ця проблема продовжує тенденцію виявлення серйозних дефектів автентифікації в продуктовій лінійці вендора.
Рекомендації
Оскільки бюлетень Fortinet наразі не містить інформації про вразливі версії та доступні оновлення, рекомендуються такі заходи:
- Перевірити, чи використовується FortiMonitorOnSight у вашій інфраструктурі, і обмежити доступ до його веб-порталу — прибрати прямий доступ з інтернету, дозволивши підключення лише з довірених мереж або через VPN.
- Відстежувати оновлення на сторінці бюлетеня FG-IR-26-170, щоб отримувати інформацію про патч і вразливі версії.
- Проаналізувати журнали доступу до веб-інтерфейсу FortiMonitorOnSight на предмет аномальних сесій — підключень із нетипових IP-адрес або з нетиповими патернами активності.
- Застосувати патч одразу після його виходу від Fortinet, з огляду на критичний рівень вразливості та відсутність потреби в автентифікації для її експлуатації.
До виходу офіційного виправлення єдиним дієвим заходом захисту є мережева ізоляція веб-порталу FortiMonitorOnSight. За оцінки CVSSv3 9.6 і можливості віддаленої експлуатації без автентифікації будь-який екземпляр, доступний із недовірених мереж, слід вважати таким, що перебуває під безпосередньою загрозою. Пріоритет реагування — максимальний.