Fortinet heeft twee kwetsbaarheden verholpen in FortiWeb. De eerste is een authenticatiefout (improper authentication) die in meerdere FortiWeb-versies voorkomt: een externe aanvaller zonder geldige inloggegevens kan toch toegang krijgen tot zowel de GUI als de CLI door willekeurige credentials in te dienen. Het probleem doet zich ook voor op systemen die zijn ingesteld met Remote Radius Type Admin Authentication onder bepaalde niet-standaardconfiguraties. In de praktijk omzeilt een aanvaller daarmee het authenticatiemechanisme volledig, zonder ooit een wachtwoord te hoeven raden — met mogelijk volledige administratieve controle over het apparaat als gevolg.
De tweede kwetsbaarheid zit in de WAF-component van FortiWeb zelf: een onvolledige lijst van geblokkeerde invoerpatronen (CWE-184) laat niet-geauthenticeerde aanvallers voorbij het filter komen dat juist bedoeld is om kwaadaardige verzoeken tegen te houden. Voor een web application firewall is dat een vervelende ironie — het beveiligingsmechanisme wordt zelf het lek.
FortiWeb draait bij veel MKB-organisaties als voorportaal voor webapplicaties. Wie het apparaat aan internet blootstelt, doet er goed aan de update per direct te installeren en de beheerinterface waar mogelijk niet publiek bereikbaar te maken.
Bron: NCSC-NL
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.