Fortinet, geçen hafta yamalanan kritik bir Fortios SSL VPN kırılganlığının, hükümeti, imalat ve kritik altyapı örgütlerini etkileyen saldırılarda "sömürülmüş olabileceğini" söyledi.
Kusur (CVE-2023-27997 / FG-IR-23-097 olarak izlenir), fortios'ta ve fortiproxy ssl-VPN'de, yetkili olmayan saldırganların kötü niyetli istekler aracılığıyla uzaktan kod yürütme (RCE) kazanmasına izin verebilen yığın bazlı bir tampon taşma zayıflığıdır. .
CVE-2023-27997, SSL-VPN modülünün bir kod denetimi sırasında, CVE-2022-42475 Fortios SSL-VPN Zero Day'den yararlanan bir başka devlet kuruluşuna yönelik bir başka saldırı setinin ardından keşfedildi.
Cuma günü Fortinet, bugün ek ayrıntıları açıklamadan önce güvenlik açığını ele almak için güvenlik güncellemeleri yayınladı.
Bu, şirketin, istismarlar oluşturmak için tehdit aktörleri tersine mühendislik yapmadan önce müşterilere cihazlarını güvence altına almak için zaman vermek üzere kritik güvenlik açıklarını açıklamadan önce yamaları ilk kez itmemiştir.
Fortinet Pazartesi günü yayınlanan bir raporda, "Soruşturmamız, sınırlı sayıda davada bir sorunun (FG-IR-23-097) kullanılabileceğini ve durumu izlemek için müşterilerle yakın bir şekilde çalışıyoruz." Dedi.
"Bu nedenle, müşterinin SSL-VPN etkinleştirilmesi durumunda Fortinet, müşterilere en son ürün yazılımı sürümüne yükseltmek için derhal harekete geçmelerini tavsiye ediyor.
"Müşteri SSL-VPN'yi çalıştırmıyorsa, bu sorunun riski azaltılır-ancak Fortinet hala yükseltilmeyi önerir."
Shodan'a göre internette 250.000'den fazla Fortigate güvenlik duvarı maruz kalıyor ve önemli bir sayının da bu hatanın daha önceki tüm ürün yazılımı sürümlerini etkilediği göz önüne alındığında saldırılara karşı savunmasız olması oldukça muhtemel.
Amerika Birleşik Devletleri'ndeki kritik altyapı organizasyonlarını hedefleyen yakın zamanda açıklanan Volt Typhoon saldırılarına herhangi bir bağlantı kurmasa da Fortinet, Çin siber yemek grubunun CVE-2023-27997 kusurunu da hedefleyebilme olasılığından bahsetti.
"Şu anda FG-IR-23-097'yi Volt Typhoon kampanyasına bağlamıyoruz, ancak Fortinet, Volt Typhoon kampanyasının arkasındaki tüm tehdit aktörlerinin, yaygın olarak kullanılan yazılım ve cihazlarda eşsiz güvenlik açıklarından yararlanmaya devam etmesini bekliyor" Şirket dedi.
Diyerek şöyle devam etti: "Bu nedenle Fortinet, agresif bir yama kampanyasıyla hemen ve devam eden hafifletmeyi teşvik ediyor."
Volt Typhoon, çok çeşitli kritik sektörlerde kuruluş ağlarına erişmek için bilinmeyen bir sıfır gün güvenlik açığı aracılığıyla internete maruz kalan Fortinet Fortiguard cihazlarına hacklemekle bilinir.
Tehdit aktörleri ayrıca, kötü niyetli aktivite karışımlarını meşru ağ trafiğiyle sağlayarak tespit etmekten kaçınmak için birden fazla satıcıdan tehlikeye atılmış yönlendiriciler, güvenlik duvarları ve VPN aletleri kullanırlar.
Fortinet, bugün, ilk erişim için Fortios / Fortiproxy / Fortiswitchmanager cihazlarında bir kimlik doğrulama baypas güvenlik açığı olan CVE-2022-40684'e karşı açılmamış cihazları hedeflediklerini söyledi.
Bununla birlikte, daha önce de belirtildiği gibi, tehdit aktörlerinin de açıklandıkları gibi yeni güvenlik açıklarını kötüye kullanmaya başlaması bekleniyor.
Fortinet, Fortigate SSL-VPN cihazlarında kritik RCE kusurunu düzeltir, şimdi yama
Cisco, Yaşam Sonu VPN yönlendiricilerindeki sıfır gün RCE güvenlik açığını düzeltmeyecek
Cisco, 6 aylık AnyConnect VPN Zero Day'i istismar koduyla düzeltiyor
Cisco, AnyConnect VPN sıfır gününü açıklar, mevcut kod kod
Zyxel, güvenlik duvarlarının devam eden saldırılardan korunmasına ilişkin ipuçlarını paylaşıyor
Kaynak: Bleeping Computer