FortiManager הוא השרת שממנו ארגון מנהל את ציוד ה-Fortinet שלו, ובאוקטובר 2024 התברר שאפשר להריץ עליו קוד בלי להזדהות בכלל. הרשומה מתארת פעולה קריטית שחסר בה אימות, ותוקף ששולח אליה בקשות בנויות במיוחד מריץ דרכה פקודות. הציון הוא 9.8 מתוך 10, והחולשה סומנה כמנוצלת בפועל באותו יום שבו פורסמה.
מה החולשה?
כשמערכת חושפת ממשק לרשת, כל בקשה שמגיעה אמורה לעבור קודם דרך שאלה אחת: מי שלח את זה, והאם מותר לו. הבדיקה הזאת אינה תכונה של המערכת בכללותה אלא של כל פעולה בנפרד, וכשהיא חסרה בפעולה אחת, אותה פעולה פתוחה לכל מי שמכיר את הדרך אליה. הרשומה מסווגת את החולשה בדיוק בקטגוריה הזאת.
מה שהופך את זה לחמור הוא מה שאותה פעולה מאפשרת. לפי הרשומה, תוקף ששולח בקשות בנויות במיוחד יכול להריץ קוד או פקודות שרירותיות. פירוט הציון מוסיף שהתקיפה מגיעה מהרשת, אינה דורשת שום הרשאה מוקדמת, ואינה דורשת שאף אחד בצד השני יעשה משהו. שלושת סוגי הנזק, סודיות, שלמות וזמינות, מסומנים כגבוהים. זו הצורה הנקייה ביותר של חולשה מרחוק: אין תנאי מוקדם.
מי מושפע?
הרשימה רחבה ומשתרעת שנים אחורה. ב-FortiManager: גרסאות 6.2.0 עד 6.2.12, 6.4.0 עד 6.4.14, 7.0.0 עד 7.0.12, 7.2.0 עד 7.2.7, 7.4.0 עד 7.4.4, וגם 7.6.0. ב-FortiManager Cloud: 6.4.1 עד 6.4.7, 7.0.1 עד 7.0.12, 7.2.1 עד 7.2.7 ו-7.4.1 עד 7.4.4.
בישראל ציוד Fortinet נפוץ בארגונים מכל הגדלים, ו-FortiManager הוא בדיוק סוג המערכת שיושבת פנימה ולכן מקבלת פחות תשומת לב מהמכשירים שהיא מנהלת. שווה לבדוק גם את הגרסה המנוהלת בענן, שמופיעה ברשימה בפני עצמה.
האם מנוצלת בפועל?
כן. הרשומה הפומבית נפתחה ב-23 באוקטובר 2024, ובאותו יום עצמו נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. המועד שנקבע לגופים הפדרליים לסגור אותה היה 13 בנובמבר 2024, שלושה שבועות בלבד.
חולשה שנכנסת לרשימה ביום הפרסום שלה אומרת דבר אחד: הניצול היה שם לפני שהעולם ידע.
מה עושים?
עדכנו לגרסה שמעבר לטווח הפגוע, לפי הודעת האבטחה של Fortinet. בפועל זה אומר 6.2.13 בענף 6.2, 6.4.15 בענף 6.4, 7.0.13 בענף 7.0, 7.2.8 בענף 7.2 ו-7.4.5 בענף 7.4. מי שמריץ 7.6.0 מופיע ברשימה כפי שהוא, ולכן צריך לעבור לגרסה מאוחרת יותר בענף הזה.
בדקו מי מגיע אל השרת. FortiManager אינו צריך להיות נגיש מהאינטרנט הפתוח, וצמצום הגישה אליו לרשת הניהול בלבד מוריד את החולשה מהישג ידו של מי שאינו כבר בפנים.
ואם רצה אצלכם גרסה חשופה בחודשים שבהם החולשה נוצלה, אל תעצרו בעדכון. שרת ניהול שאפשר היה להריץ עליו פקודות בלי הזדהות הוא שרת שדורש בדיקה: מה השתנה בהגדרות, אילו חשבונות קיימים בו, ומה יצא ממנו החוצה.