Fortinet har bekræftet aktiv udnyttelse af en FortiCloud SSO-zero-day-sårbarhed, som påvirker flere Fortinet-enheder. Virksomheden har indført midlertidige blokeringstiltag for at begrænse misbrug, mens ingeniører arbejder på en permanent løsning.
Sårbarheden gør det muligt for angribere at omgå autentificeringskontroller knyttet til FortiCloud Single Sign-On. Det skaber en alvorlig risiko for miljøer, der er afhængige af centraliseret, cloudbaseret autentificering til enhedsadministration.
Hvad zero-day-sårbarheden muliggør
FortiCloud SSO-zero-day-sårbarheden giver uautoriseret adgang til enheder, der er registreret under samme FortiCloud-konto. Ved udnyttelse kan angribere autentificere sig mod yderligere systemer uden at gennemføre korrekte verifikationskontroller.
Denne adgang kan gøre det muligt at oprette nye administratorkonti og ændre sikkerhedskonfigurationer. Når administrativ kontrol først er opnået, kan angribere deaktivere beskyttelser eller etablere vedvarende adgang.
Hvorfor udnyttelsen er bekymrende
Sårbarheden er særligt farlig, fordi den kan misbruges selv på fuldt opdaterede systemer. Traditionel patching alene eliminerer ikke risikoen, så længe den underliggende fejl forbliver uløst.
Sårbarheder, der muliggør omgåelse af autentificering, hører til blandt de mest alvorlige sikkerhedsproblemer. De fjerner behovet for privilegieeskalering og giver direkte adgang til følsomme administrationsgrænseflader.
Fortinets afhjælpningstiltag
For at reducere eksponeringen har Fortinet midlertidigt blokeret visse FortiCloud SSO-interaktioner, der er forbundet med udnyttelsesforsøg. Virksomheden har også taget skridt til at deaktivere konti, der mistænkes for ondsindet aktivitet.
Disse tiltag er tænkt som kortsigtede beskyttelser. Fortinet har oplyst, at en fuld patch er under udvikling og vil blive frigivet, når validering og test er afsluttet.
Hvem der er mest udsat
Enheder, der anvender FortiCloud SSO til fjernadministration, har den højeste eksponering. Funktionen kan blive aktiveret under enhedsregistrering, hvis den ikke udtrykkeligt deaktiveres, hvilket øger antallet af potentielt berørte systemer.
Organisationer, der bruger Fortinet-produkter til firewalling, netværksadministration eller sikkerhedsovervågning, bør nøje gennemgå autentificeringsindstillinger og adgangslogs i denne periode.
Anbefalede defensive tiltag
Administratorer anbefales at deaktivere FortiCloud SSO, hvis funktionen ikke er strengt nødvendig. Begrænsning af fjernadministrativ adgang og overvågning af usædvanlig loginaktivitet kan yderligere reducere risikoen.
Sikkerhedsteams bør også gennemgå kontotilladelser og fjerne ubrugte eller unødvendige administratorkonti. Disse skridt hjælper med at minimere konsekvenserne, hvis udnyttelsesforsøg finder sted.
Konklusion
FortiCloud SSO-zero-day-sårbarheden fremhæver den fortsatte risiko, som autentificeringsomgåelser udgør. Selv velvedligeholdte systemer kan forblive eksponerede, når der findes svagheder i centraliserede adgangsmekanismer.
Fortinets midlertidige blokeringstiltag giver kortvarig beskyttelse, men organisationer bør forblive forsigtige, indtil en permanent patch er implementeret. Stærke adgangskontroller og proaktiv overvågning er fortsat afgørende forsvar mod zero-day-trusler.


0 svar til “FortiCloud SSO-zero-day udnyttes aktivt”