בפברואר 2024 פרסמה פורטינט חולשה חדשה ברכיב ה-SSL-VPN של FortiOS, שער הגישה מרחוק שחשוף לאינטרנט. הפעם מדובר בכתיבה אל מחוץ לגבולות הזיכרון, שמאפשרת לתוקף לא מזוהה להריץ קוד על המכשיר דרך בקשות בנויות במיוחד. החולשה נכנסה לקטלוג החולשות המנוצלות של CISA כבר ביום הפרסום, סימן לכך שכבר נראתה בשימוש.

מה החולשה?

החולשה היא מסוג out-of-bounds write, כתיבת נתונים אל מחוץ לאזור הזיכרון שיועד להם. רכיב ה-SSL-VPN מעבד בקשה שגורמת לו לכתוב מעבר לגבול המוקצה, וכך תוקף שמנסח את הבקשה נכון יכול להשחית מבני נתונים בזיכרון ולהשתלט על מהלך הריצה של המכשיר.

זו משפחה קרובה לחולשות זיכרון אחרות שהתגלו ב-FortiOS לאורך השנים, אבל כל אחת היא באג נפרד עם גרסאות תיקון משלה. המשותף לכולן הוא נקודת הכניסה: שירות שפונה כלפי חוץ ואינו דורש הזדהות מוקדמת, כך שהתוקף מגיע אליו ישירות מהאינטרנט.

מי מושפע?

החולשה נוגעת ל-FortiOS ול-FortiProxy במגוון רחב של גרסאות. ענפי התיקון ב-FortiOS הם 7.4.3, 7.2.7, 7.0.14, 6.4.15, 6.2.16 ו-6.0.18, ולמשתמשי FortiProxy יש גרסאות מתוקנות מקבילות בכל ענף. כמו יתר חומות האש של פורטינט, אלה התקני ארגון נפוצים מאוד בישראל, וכל אחד מהם עם SSL-VPN פתוח לאינטרנט הוא יעד ישיר לסריקות אוטומטיות.

האם מנוצלת בפועל?

כן. החולשה נמצאת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, מאז 9 בפברואר 2024, שהוא יום הפרסום עצמו. הוספה לקטלוג ביום הפרסום היא סימן חזק לכך שהחולשה כבר נוצלה בשטח, ולא רק נחשפה כאפשרות תיאורטית.

מה עושים?

עדכנו את FortiOS לגרסה מתוקנת בענף שלכם: 7.4.3, 7.2.7, 7.0.14, 6.4.15, 6.2.16 או 6.0.18 ומעלה. משתמשי FortiProxy יעברו לגרסה המתוקנת המקבילה. אם אי אפשר לשדרג מיד, צמצום החשיפה של שירות ה-SSL-VPN מפחית את הסיכון בינתיים. ומאחר שהחולשה כבר נוצלה, בדקו לוגים וחיבורים חריגים, ופעלו לפי הנחיות היצרן שבקישור שבמידע הטכני לאיתור מכשיר שאולי כבר נפרץ.