פורטינט תיקנה חולשה שמאפשרת לתוקף מרוחק, בלי שם משתמש ובלי סיסמה, להגיע להרשאות super-admin על מכשירי FortiOS ו-FortiProxy. הציון שלה הוא 9.8 מתוך 10, והמועד שסוכנות הסייבר האמריקאית נתנה לגופים הפדרליים לתקן אותה היה שבוע אחד.
מה החולשה?
מכשיר רשת מנוהל דרך ממשק שמדבר עם הדפדפן, ובין השאר דרך חיבור websocket, ערוץ פתוח ורציף בין הדפדפן לשרת שמאפשר לשני הצדדים לשלוח הודעות בלי לפתוח בקשה חדשה בכל פעם. הערוץ הזה נועד לשמש אחרי שהמשתמש כבר הזדהה.
הבעיה היא שהוא היה נגיש גם לפני כן. מי ששולח אל אותו רכיב בקשות שנבנו במיוחד מתקבל כאילו עבר את בדיקת הזהות, ומגיע ישירות אל הרשאות המנהל הגבוהות ביותר שהמכשיר מכיר. לצורה הזאת של כשל קוראים נתיב חלופי: שער הכניסה עצמו תקין, אבל קיימת דרך שאינה עוברת דרכו כלל.
מה שהופך את החולשה למסוכנת במיוחד הוא מה שאין בה. אין תנאי מקדים על התצורה, אין צורך בידע מוקדם על המכשיר, ואין צורך בפעולה של אדם בצד השני. הווקטור מסמן את כל אלה במפורש, וזה מה שמייצר ציון 9.8: גישה מהרשת, מורכבות נמוכה ושליטה מלאה בתוצאה.
מי מושפע?
הגרסאות שסוגרות את החולשה הן FortiOS 7.0.17, FortiProxy 7.0.20 ו-FortiProxy 7.2.13. כלומר, מכשיר שמריץ FortiOS בענף 7.0, או FortiProxy בענפים 7.0 או 7.2, בגרסה נמוכה מאלה, נמצא ברשימה.
מכשירי פורטינט משמשים בישראל כשער הכניסה לרשת בארגונים מכל הגדלים, מעסק קטן ועד גוף גדול. את המכשיר מפעיל צוות ה-IT או ספק שירות חיצוני, וזה הבדל מעשי: לא מעט ארגונים קטנים אינם יודעים בעצמם באיזו גרסה הם רצים, וזאת השיחה הראשונה שצריך לעשות.
האם מנוצלת בפועל?
כן. החולשה נרשמה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA ב-14 בינואר 2025, במקביל לפרסום הרשומה עצמה. הקטלוג מרכז חולשות שידוע שתוקפים מנצלים בשטח.
המועד המחייב שנקבע לגופים הפדרליים בארצות הברית היה 21 בינואר, כלומר שבוע אחד בלבד. לוח זמנים כזה מסמן הערכה שהניצול כבר רחב, ולא סכנה תיאורטית שממתינה לחלון התחזוקה הבא.
מה עושים?
עדכנו לגרסה מתוקנת: FortiOS 7.0.17 ומעלה, או FortiProxy 7.0.20 או 7.2.13 ומעלה לפי הענף שמותקן אצלכם. הפרטים המלאים נמצאים בהודעת ה-PSIRT של פורטינט.
צמצמו את החשיפה של ממשקי הניהול של המכשיר. ממשק ניהול שמאזין לאינטרנט הפתוח נגיש לכל סורק אוטומטי, וכשהחולשה אינה דורשת חשבון, הצמצום הזה הוא מה שעומד בין המכשיר לבין ניסיון אקראי לגמרי.
אחרי העדכון בדקו את רשימת חשבונות הניהול על המכשיר, את הגדרות ה-VPN ואת מדיניות הגישה, וחפשו שינויים שלא אתם עשיתם. תוקף שהגיע להרשאות super-admin יכול היה להשאיר לעצמו דרך חזרה שכבר אינה תלויה בחולשה.