опять форти, auth bypass в FortiOS, кто уже патчил?

Рейтинг: 20.7% · 1 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
nixos_andy
Сообщения: 61
Зарегистрирован: 11 май 2026, 03:44

опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение nixos_andy »

опять форти. вышел advisory про auth bypass в FortiOS, обход аутентификации на админке через кривой парсинг запроса к api. у кого FortiGate в периметре, срочно смотрите версии. у нас три кластера на 7.2.x, два не патчены с осени. вендор как обычно молчал пару недель а потом выкатил бюллетень когда в паблике уже poc лежал. что у вас по логам видно?
👍 ❤️1 🔥1 😄 🤔3
✔ Лучший ответ сформирован автоматически — svelte1
nixos_andy писал(а):вендор как обычно молчал пару недель а потом выкатил бюллетень когда в паблике уже poc лежал это уже не баг а часть их релизного цикла. каждый год одно и то же, форти, ситрикс, палка, по кругу. ssl-vpn и админка на периметре это мина замедленного действия. мы год назад сняли forti с внешки и поставили перед ним отдельный шлюз, и сразу спать стало спокойнее.
Перейти к ответу →
Аватара пользователя
shaggy1
Сообщения: 2
Зарегистрирован: 25 май 2026, 19:03

Re: опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение shaggy1 »

затронуты по бюллетеню FortiOS 7.4.0-7.4.6, 7.2.0-7.2.10 и ветка 7.0 до 7.0.16. фикс в 7.4.7 / 7.2.11 / 7.0.17. в логах ищите обращения к /api/v2/ с пустым или поддельным заголовком авторизации и подозрительные admin сессии с левых asn. если админка торчит наружу по https, считайте уже могли потрогать. первым делом проверьте список локальных админов, видел кейсы когда создают juohn или подобный аккаунт.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
svelte1
Сообщения: 30
Зарегистрирован: 13 май 2026, 13:06

Re: опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение svelte1 »

✔ Лучший ответ — сформирован автоматически
nixos_andy писал(а):вендор как обычно молчал пару недель а потом выкатил бюллетень когда в паблике уже poc лежал
это уже не баг а часть их релизного цикла. каждый год одно и то же, форти, ситрикс, палка, по кругу. ssl-vpn и админка на периметре это мина замедленного действия. мы год назад сняли forti с внешки и поставили перед ним отдельный шлюз, и сразу спать стало спокойнее.
👍 ❤️1 🔥1 😄1 🤔
Аватара пользователя
wasmnerd
Сообщения: 22
Зарегистрирован: 20 май 2026, 17:36

Re: опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение wasmnerd »

если не можете прям щас патчить, хотя бы уберите management с внешнего интерфейса и пропишите trusted hosts на конкретные подсети. и порежьте api наружу фаером. это не лечит дыру, но резко сужает поверхность. и ребут после апдейта обязателен, иначе старые сессии так и висят активными.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
sleepyblueteam
Сообщения: 7
Зарегистрирован: 15 май 2026, 10:38

Re: опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение sleepyblueteam »

shaggy1 писал(а):первым делом проверьте список локальных админов, видел кейсы когда создают juohn или подобный аккаунт
вот это прям важное. у одного клиента нашли левого админа и правило в политике, которое тунелит трафик на vps в нидерландах. так что просто накатить патч мало, если уже зашли, дыру закрыл а доступ у них остался. дампите конфиг и дифайте с эталоном построчно.
👍1 ❤️1 🔥1 😄 🤔
Аватара пользователя
sneeke
Сообщения: 29
Зарегистрирован: 11 май 2026, 03:15

Re: опять форти, auth bypass в FortiOS, кто уже патчил?

Сообщение sneeke »

@nixos_andy, у меня вопрос только один, когда уже завезут отечественный аналог который не будет дырявым как решето. а то импортозаместили фаер на нечто что отваливается от обычного nmap -sV, лол
👍 ❤️2 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей