Fortinet低調修補可遠端攻擊的防火牆、代理伺服器安全漏洞

網路安全設備商Fortinet上週通知部分用户更新產品軟體,以修補影響防火牆及網頁代理伺服器(web proxy)的重大風險漏洞。

Fortinet上週並未透過主要的安全公告網站,而只以電子郵件通知特定用户編號CVE-2022-40684的漏洞,並被用户貼上 公開社羣網站 客户支援論壇 。Fortinet強調內容只供用户讀取,內容極度機密。Fortinet説過幾天才會公告給更多用户。

圖片來源/Gitworm on Twitter

CVE-2022-40684為HTTP/HTTPS管理介面的驗證繞過漏洞。由於這項漏洞可遠端濫用,Fortinet強烈建議所有用户立即更新軟體。Fortinet將最新漏洞風險值列為9.6 ,屬於重大風險漏洞。

最新漏洞影響產品包括FortiOS 7.0.0到7.0.6,以及7.2.0到7.2.1,和FortiProxy 7.0.0到7.0.6,以及7.2.0。Fortinet建議用户升級到FortiOS 7.0.7或7.2.2版,以及FortiProxy 7.0.7及7.2.1以後版本解決。 根據Fortinet文件 ,若安裝7.2.2版,可同時解決FortiOS及FortiProxy問題。

如果用户無法及時更新,Fortinet提醒也應立即關閉面向HTTPS管理介面。用户可以透過防火牆規則功能關閉。

目前CVE-2022-40684是否已遭濫用不得而知。不過Fortinet軟體經常成為駭客攻擊對象, 2020年 2021年 美國等政府皆警告,有國家駭客濫用這家廠商的軟體漏洞攻擊企業及政府機關。