Az új Fortinet-hibával bárki adminisztrátor lehet – ha elég gyors

Az új Fortinet-hibával bárki adminisztrátor lehet – ha elég gyors
Egy súlyos biztonsági rés látott napvilágot a népszerű FortiWeb webalkalmazás-tűzfalnál, amely lehetővé teszi a támadók számára, hogy teljesen megkerüljék a bejelentkezést. Az ismert mesterséges intelligencia szakértő, Aviv Y által felfedezett sérülékenységet FortMajeure néven emlegetik, amely a sütik (cookie-k) kezelésének hibájából ered: az Era paraméter veszélyes manipulálásával a szerver minden titkosító és aláíró kulcsot nullára állít, így a támadó könnyedén készíthet hamis hitelesítési sütit.

A támadás menete: egyszerre ijesztő és gyerekjáték

Az exploit kihasználásához csak annyi szükséges, hogy az áldozat éppen aktív legyen a rendszerben – vagyis ne lépjen ki. A támadónak mindössze egy kis számmezőt kell eltalálnia, ami általában 30 körüli érték. Ez mindössze 30 próbálkozást jelent, így néhány másodperc alatt átvehető bármely felhasználó – akár rendszergazda – jogosultsága.

A támadást követően a támadó teljesen imitálhatja a valódi felhasználókat, sőt, az adminisztrátori szerepet is átveheti. Az egyetlen nehézség, hogy a Fortinet saját formátumait visszafejteni a támadónak nehézkes, de a szakértő szerint a hackerek pillanatok alatt alkalmazkodnak.

Mely verziók érintettek és mit tehetünk?

A sebezhetőség a FortiWeb 7.0-tól 7.6-ig minden verziót érint, és csak az alábbi frissítésekben javították: 7.6.4, 7.4.8, 7.2.11, 7.0.11, valamint ezeknél újabb kiadásokban.

A FortiWeb 8.0 és újabb rendszerek már biztonságosak. Külön workaround vagy részmegoldás nem ismert: kizárólag a gyors frissítés védi meg a rendszert. A cég által közölt 7.7-es CVSS veszélyességi pontszám félrevezető lehet, hiszen a támadás valójában szinte gyerekjáték.

Verseny az idővel, hackerek az ajtóban

Bár a teljes exploitkód még nem nyilvános, a szakértő hamarosan kiadja – addig is a rendszergazdáknak ez az utolsó esélyük a frissítésre. A hackerek folyamatosan vadásznak az ilyen hírekre, és hamarosan rendszereket törhetnek fel vele. Egy friss felmérés szerint az IT környezetek 46%-ánál már most feltörték a jelszavakat, szemben az egy évvel ezelőtti 25%-kal. A tapasztalat azt mutatja: aki időben lép, annak a rendszere marad épen.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az 5,3 millió dolláros marsi meteorit-botrány a Szaharában

MA 15:51

Az 5,3 millió dolláros marsi meteorit-botrány a Szaharában

🚀 Az utóbbi idők egyik legnagyobb port kavaró aukciója zajlott le New Yorkban: a valaha talált legnagyobb marsi meteorit 5,3 millió dollárért – közel 1,9 milliárd forintért – kelt...

Az MI-vel irányított kibertámadások már a háborúk menetét is megváltoztatták

MA 15:27

Az MI-vel irányított kibertámadások már a háborúk menetét is megváltoztatták

A modern hadviselésben a mesterséges intelligencia (MI) új szintre emelte a kibertámadások pusztító erejét. Egyetlen rakéta több milliárd forintba (több millió dollárba) kerül, és mindössze egyetlen célt képes...

Az új csodakávé: a Liberica titka lehet a túlélés

MA 15:01

Az új csodakávé: a Liberica titka lehet a túlélés

🥤 A világ kávétermelése túlnyomórészt két fajra korlátozódik: az arabicára (Coffea arabica) és a robustára (Coffea canephora). Ez a szűk fajválaszték azonban komoly veszélybe kerül a klímaváltozás hatására, hiszen...

NASA leáll az éghajlatkutatással, veszélyben a tudományos eredmények

MA 14:51

NASA leáll az éghajlatkutatással, veszélyben a tudományos eredmények

😱 Sean Duffy, aki alig egy hónapja a NASA megbízott vezetője, radikális változásokat sürget az amerikai űrügynökségnél. Bár Duffy korábban politikusként, valóságshow-sztárként és tévés kommentátorként szerzett ismertséget, űrkutatási tapasztalata...

Az életmentő diagnózis: fogfájásból szemfertőzés egy gyereknél

MA 13:51

Az életmentő diagnózis: fogfájásból szemfertőzés egy gyereknél

Egy hatéves kislány a Ciszjordániai területről fogfájással fordult orvoshoz, ám panasza villámgyorsan súlyosbodott: fejfájás, láz (40 °C), hányás és a jobb szeme körüli duzzanat jelentkezett. Kezdetben antibiotikumot és lázcsillapítót...

Az év legvérfagyasztóbb holdfogyatkozása jön szeptemberben

MA 13:27

Az év legvérfagyasztóbb holdfogyatkozása jön szeptemberben

🌔 Szeptember 7-én felejthetetlen „vérhold” ragyogja be az eget: ekkor lesz 2025 második teljes holdfogyatkozása. A jelenség Ázsiában és Nyugat-Ausztráliában lesz a leglátványosabb, ahol elejétől a végéig megfigyelhető lesz,...

A SpaceX újabb Starship kudarcai, mire jutottak eddig

MA 13:04

A SpaceX újabb Starship kudarcai, mire jutottak eddig

🚀 2024-ben a SpaceX számára eddig hullámvasútra emlékeztetett a Starship szuperrakéta fejlesztése: bár tavaly jelentős áttöréseket értek el, idén két sikertelen tesztrepülés is hátráltatta a programot. Most végre kiderült,...

Az ablak bezárul: két hónap múlva véget ér a Windows 10 támogatása

MA 12:51

Az ablak bezárul: két hónap múlva véget ér a Windows 10 támogatása

🚪 Október 14-én hivatalosan is nyugdíjba vonul a Windows 10, megszűnik minden kiadás (Home, Pro, Enterprise, Education, IoT Enterprise) támogatása, beleértve a 22H2 főverziót, valamint a 2015-ös LTSB és...

Az új szupervezető anyag valóban trükkös dolgokra képes

MA 12:01

Az új szupervezető anyag valóban trükkös dolgokra képes

A Rice Egyetem és tajvani kutatók most először mutatták ki, hogy a különleges, úgynevezett kagome-fémszerkezetű, króm-alapú cézium-króm-antimonidban (CsCrSb) szupervezetőben aktív, lapos elektronikus sávok működnek. Ez a felfedezés új...