sikkerhet

Advarer: Kritisk sårbarhet utnyttet av statsstøttede aktører

Flere sikkerhetseksperter advarer nå mot en kritisk sårbarhet i Fortimanager og oppfordrer alle til å lukke den i sine systemer.

IT-sikkerhetsekspert Gøran Tømte er en av dem som oppfordrer til rask handling når det gjelder å få lukket sikkerhetshullet i Fortimanager.
IT-sikkerhetsekspert Gøran Tømte er en av dem som oppfordrer til rask handling når det gjelder å få lukket sikkerhetshullet i Fortimanager.

Fortinet har nylig rapportert en kritisk sårbarhet i deres administrasjonsverktøy Fortimanager, kjent som CVE-2024-47575.

Sårbarheten er en nulldagssårbarhet som gjør det mulig for en angriper å omgå autentiseringsprosessen og dermed få uautorisert tilgang til systemet.

Svakt punkt

Fortimanager benyttes ofte som et sentralisert verktøy for administrasjon av nettverksenheter som brannmurer, og en slik sårbarhet kan dermed få alvorlige konsekvenser for organisasjoners nettverkssikkerhet.

Sårbarheten påvirker flere versjoner av Fortimanager, inkludert både lokale og skybaserte installasjoner.

Sårbarheten utnyttes ved at en angriper sender spesialkonstruerte forespørsler til Fortimanager, som gjør det mulig å omgå autentiseringsprotokollene i systemet. Med tilgang som tilsynelatende autorisert bruker kan angriperen utføre kommandoer og endre konfigurasjoner på andre enheter knyttet til Fortimanager.

Dette kan føre til at brannmurer og andre sikkerhetsenheter blir sårbare for ytterligere angrep, inkludert å gi tilgang til sensitive data og andre enheter på nettverket.

Eksisterende analyser viser at denne sårbarheten allerede har blitt utnyttet i praksis av statsstøttede trusselaktører, som har brukt sårbarheten til å gjennomføre spionasje via administrerte tjenesteleverandører (MSPs).

Dette betyr at angriperne potensielt har fått tilgang til et stort antall nettverk som administreres gjennom Fortimanager, noe som gir dem stor innflytelse og mulighet til å overvåke eller endre nettverksflyten.

Google Clouds Threat Intelligence Team har vært en av aktørene som bekreftet utnyttelsen, og her til lands har Telenor SOC advart mot den minst tre ganger.

Telenor SOC har advart mot Fortinet-sårbarheten flere ganger. Foto: Skjermbilde
Telenor SOC har advart mot Fortinet-sårbarheten flere ganger.

Løsning finnes…

Fortinet har utgitt oppdateringer for å løse sårbarheten, og de berørte versjonene inkluderer Fortimanager 7.0, 7.2 og 7.4. For kunder som ennå ikke har oppdatert, anbefaler Fortinet en rekke midlertidige tiltak, som å begrense tilgang til Fortimanager for kun betrodde IP-adresser og bruke IP-tilgangslister for Fortigate-enheter. Dette kan redusere risikoen inntil oppdateringene er på plass.

For å beskytte seg mot denne typen sårbarheter, oppfordres organisasjoner til å følge med på Fortinets sikkerhetsoppdateringer og holde alle versjoner av Fortimanager oppdatert.

... men med begrenset utbredelse

Til tross for at Fortinet relativt raskt lanserte en sikkerhetsoppdatering for å adressere CVE-2024-47575, har utbredelsen av patchen vært begrenset.

Mange organisasjoner har enten ikke fått informasjon om sårbarheten i tide eller har ikke implementert oppdateringen på grunn av operasjonelle hindringer eller manglende kjennskap til risikoen. Dette har ført til at flere Fortimanager-installasjoner fortsatt er sårbare for angrep, spesielt siden sårbarheten ble utnyttet før patchen ble utgitt.

Sikkerhetsforskere og aktører som Google Cloud’s Threat Intelligence Team har advart om risikoen ved den lave utbredelsen av oppdateringen, ettersom uoppdaterte systemer utgjør attraktive mål for videre angrep fra statsaktører og andre trusselaktører.

Kritisk

Sikkerhetsekspert Gøran Tømte er lite nådig i sin omtale av sårbarheten og aktører som ikke har patchet den.

– Sårbarheten er en ting, men det er det menneskelige som er mest alvorlig her, det vil si at kritiske komponenter har management tilgjengelig fra internett.

– Det er mennesker som har gjort dette mulig med sine handlinger, noe jeg opplever til stadighet, på brannmurer, management av brannmurer, OT-systemer og annet.

Han mener sårbarheten ikke hadde vært så farlig om den kun var tilgjengelig internt i nettet til kundene, og uttrykker frustrasjon over at den er og har vært tilgjengelig utenfra.

– Man må nesten krangle med mennesker når man argumenterer for at dette ikke er smart, mot argumenter som at det er praktisk. Å legge management direkte på internett for kritisk infrastruktur eksponerer da også verdier på en unødvendig måte, fordi management kan og bør gjøres på en mye tryggere måte.

Angående akkurat denne sårbarheten har han følgende ganske enkle oppfordring:

– Her må det naturligvis oppdateres så raskt som mulig, men les i tillegg anbefalingene om «workarounds» og tiltak fra Fortinet. Om management er tilgjengelig fra internett, fjern det!

Powered by Labrador CMS