Direct naar inhoud

FortiOS SSL VPN (CVE-2018-13379)

CVE-2018-13379CWE-22OWASP A01:2021CVSS 9.8Bijgewerkt 29 augustus 20261 min leestijd

CVE-2018-13379 is een path traversal in de SSL VPN van FortiOS waarmee een aanvaller zonder inloggegevens een sessiebestand kon opvragen met daarin gebruikersnamen en wachtwoorden in platte tekst. De patch verscheen in 2019, maar lijsten met buitgemaakte inloggegevens circuleren nog jaren daarna, en ongepatchte apparaten worden nog steeds gevonden.

Kwetsbaar
FortiOS 5.4.6 tot 5.4.12, 5.6.3 tot 5.6.7 en 6.0.0 tot 6.0.4 met SSL VPN ingeschakeld
Gepatcht in
FortiOS 5.4.13, 5.6.14, 6.0.11 en 6.2.8
Actief misbruikt
ja

Van alle kwetsbaarheden in dit overzicht is deze de oudste, en juist daarom de leerzaamste. De patch bestaat sinds 2019. Toch duikt CVE-2018-13379 jaar na jaar op in de lijsten van meest misbruikte kwetsbaarheden.

Wat is CVE-2018-13379

De SSL VPN-portal van FortiOS accepteerde een bestandsnaam in de URL zonder te controleren of die binnen de bedoelde map bleef. Met een reeks ../ kon een aanvaller uit die map breken en willekeurige bestanden opvragen. Dat is een klassieke path traversal.

Het bestand waar het om draaide heet sslvpn_websession. Daarin bewaarde het apparaat de gegevens van actieve sessies, inclusief gebruikersnamen en wachtwoorden in platte tekst.

Waarom dit lek een lange staart heeft

Een gewone kwetsbaarheid verdwijnt met de patch. Deze niet. De aanvaller had na één verzoek geen kwetsbaarheid meer nodig: hij had werkende inloggegevens. In november 2020 werd een lijst met inloggegevens van tienduizenden Fortinet-VPN’s publiek gepubliceerd. Organisaties die kort daarna patchten maar hun wachtwoorden lieten staan, waren nog steeds te benaderen via de voordeur.

Wie het gebruikt

Zowel ransomware-affiliates als statelijke actoren zetten dit lek in, en westerse veiligheidsdiensten waarschuwden er meermaals voor. De reden is prozaïsch: het kost geen moeite, er zijn nog altijd kwetsbare apparaten, en de opbrengst is directe VPN-toegang tot het interne netwerk.

Wat u nu moet doen

  • Controleer welke FortiOS-versie uw VPN draait en breng die naar een gepatchte reeks.
  • Reset de wachtwoorden van alle VPN-gebruikers als het apparaat ooit kwetsbaar aan het internet heeft gehangen.
  • Zet multifactorauthenticatie op elke vorm van externe toegang. Dat is de enige maatregel die een gelekt wachtwoord waardeloos maakt.
  • Controleer de VPN-logs op aanmeldingen vanaf ongebruikelijke locaties of buiten kantoortijden.

Bronnen

Veelgestelde vragen

Waarom staat een lek uit 2018 nog in lijstjes van 2024?

Omdat de buitgemaakte inloggegevens niet verlopen als het apparaat wordt gepatcht. Wie in 2020 een wachtwoord heeft laten lekken en het nooit heeft gewijzigd, is nu nog steeds kwetsbaar.

Wat moet ik doen als wij toen kwetsbaar waren?

Patchen is stap één, maar alle wachtwoorden van VPN-gebruikers moeten opnieuw worden ingesteld en er moet multifactorauthenticatie op. Anders blijft de gelekte lijst bruikbaar.

Hoe weet ik of onze gegevens op zo'n lijst staan?

Dat is zelden met zekerheid vast te stellen. Ga er daarom van uit dat het zo is als het apparaat destijds kwetsbaar aan het internet hing.

Verwante artikelen

Druk op / om te zoeken · Esc