החולשה הזאת פורסמה בפברואר 2024, ורק בתשעה באוקטובר אותה שנה נוספה לרשימת החולשות שמנוצלות בפועל. היא נמצאת בכמה ממוצרי הליבה של Fortinet, ומאפשרת לתוקף בלי חשבון להריץ קוד או פקודות בעזרת חבילות רשת בנויות במיוחד. הציון הוא 9.8 מתוך 10.

מה החולשה?

כדי להבין את הבאג הזה צריך להכיר פרט קטן באופן שבו תוכנות בונות טקסט. כשתוכנה מדפיסה שורה ליומן היא לרוב משתמשת בתבנית, מחרוזת שבתוכה סימנים מיוחדים שאומרים היכן לשתול ערך ומאיזה סוג הוא. התבנית אמורה להיכתב על ידי המתכנת, והערכים הם אלה שמשתנים.

הבעיה מתחילה כשהטקסט שמגיע מבחוץ הוא זה שמשמש כתבנית. אז הסימנים המיוחדים שבתוכו מתפרשים כהוראות, והם יכולים להורות לתוכנה לקרוא מכתובות בזיכרון או לכתוב אליהן. לליקוי הזה קוראים מחרוזת פורמט בשליטה חיצונית, והוא ותיק מאוד. הוא גם מהסוג שמוביל בקלות מקריאה של זיכרון אל הרצת קוד.

כאן זה קורה על מכשיר שיושב בגבול הרשת ומטפל בחבילות שמגיעות אליו. אין צורך בחשבון ואין צורך בפעולה של משתמש. חבילה מנוסחת נכון מספיקה.

מי מושפע?

ארבעה מוצרים שונים, כל אחד בכמה טורי גרסאות. FortiOS בטווחים 7.0.0 עד 7.0.13, 7.2.0 עד 7.2.6 ו-7.4.0 עד 7.4.2. FortiProxy בטווחים 7.0.0 עד 7.0.14, 7.2.0 עד 7.2.8 ו-7.4.0 עד 7.4.2. FortiPAM בטווחים 1.0.0 עד 1.0.3, 1.1.0 עד 1.1.2 ובגרסה 1.2.0. FortiSwitchManager בטווחים 7.0.0 עד 7.0.3 ו-7.2.0 עד 7.2.3.

FortiOS הוא מערכת ההפעלה של חומות האש של Fortinet, ולכן הרשימה הזאת נוגעת לארגונים ישראליים רבים שהגישה שלהם לאינטרנט עוברת במכשיר כזה. מי שמתחזק מכשיר Fortinet ולא עדכן אותו מאז 2024 צריך להניח שהוא בטווח.

האם מנוצלת בפועל?

כן. ב-9 באוקטובר 2024 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים מנצלים בשטח, וקבעה לגופים הפדרליים מועד תיקון ב-30 באוקטובר 2024.

בין הפרסום ב-15 בפברואר 2024 לבין ההכרה בניצול עברו כמעט שמונה חודשים. זה חלון ארוך, ומכשיר שלא עודכן בו נשאר חשוף לאורך כולו.

מה עושים?

עדכנו לגרסה הראשונה שמעבר לטווח החשוף בטור שלכם: ב-FortiOS זה 7.0.14, 7.2.7 או 7.4.3, וב-FortiProxy זה 7.0.15, 7.2.9 או 7.4.3. ב-FortiSwitchManager מדובר ב-7.0.4 או ב-7.2.4. ב-FortiPAM כל שלושת הטורים הישנים מופיעים כחשופים, כולל גרסה 1.2.0. את הגרסה המדויקת לכל מוצר אשרו מול הודעת האבטחה של Fortinet, שהיא המקור המחייב.

אם אתם לא יכולים לעדכן מיד, צמצמו מי יכול לשלוח חבילות למכשיר. חולשה שמופעלת דרך תעבורת רשת נעצרת כשהתעבורה לא מגיעה, ולכן הגבלת הממשקים והכתובות שמורשים לדבר עם המכשיר קונה זמן אמיתי.

ומכיוון שמדובר בחולשה שהייתה פתוחה חודשים ארוכים, אחרי העדכון עברו על המכשיר עצמו: חשבונות מנהל שאינכם מזהים, שינויי הגדרות שלא אתם עשיתם, וכללי מדיניות שנוספו. מכשיר גבול שנפרץ הוא בדרך כלל תחילת המסלול, לא סופו.