CVE-2018-13382
Fortinet FortiOS and FortiProxy Improper Authorization
Beschreibung
CVE-2018-13382 ist eine kritische Schwachstelle in Fortinet FortiOS und FortiProxy, die auf fehlerhafter Autorisierung im SSL VPN-Webportal beruht. Ein nicht authentifizierter Angreifer kann durch speziell gestaltete HTTP-Anfragen das Passwort eines SSL-VPN-Benutzers ändern, ohne sich zuvor anmelden zu müssen. Diese Schwachstelle betrifft FortiOS-Versionen 5.4.1 bis 5.4.10, 5.6.0 bis 5.6.8 und 6.0.0 bis 6.0.4 sowie FortiProxy-Versionen bis 1.2.8 und 2.0.0. CISA hat CVE-2018-13382 in den Known Exploited Vulnerabilities-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 85,4 % (99,4. Perzentile) ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch, und die Schwachstelle wird auch im Zusammenhang mit Ransomware-Angriffen ausgenutzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| fortinet | fortiproxy | < 1.2.9; 2.0.0 |
| fortinet | fortios | >= 5.4.1, < 5.4.11; >= 5.6.0, < 5.6.9; >= 6.0.0, < 6.0.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Referenzen
- https://fortiguard.com/advisory/FG-IR-18-389(Vendor Advisory)
- https://www.fortiguard.com/psirt/FG-IR-20-231(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-13382(US Government Resource)
Schwachstellentyp
CWE-863: Fehlerhafte Autorisierung
Fehlerhafte Autorisierung tritt auf, wenn ein Produkt eine Autorisierungsprüfung durchführt, diese aber fehlerhaft implementiert ist. Im Fall von CVE-2018-13382 ermöglicht die fehlerhafte Autorisierung im SSL VPN-Webportal von FortiOS und FortiProxy einem nicht authentifizierten Angreifer, Passwörter anderer Benutzer zu ändern, obwohl dieser Vorgang eine gültige Authentifizierung erfordern sollte.
Weitere Informationen: CWE-863 — Fehlerhafte Autorisierung
Auswirkungsanalyse
CVE-2018-13382 hat einen CVSS 3.1-Score von 9.1 (CRITICAL) und stellt eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: NETWORK), erfordert keine besonderen Bedingungen (Attack Complexity: LOW), keine Authentifizierung (Privileges Required: NONE) und keine Benutzerinteraktion (User Interaction: NONE). Eine erfolgreiche Ausnutzung gefährdet sowohl die Vertraulichkeit (HIGH) als auch die Integrität (HIGH) erheblich, da Angreifer VPN-Benutzerkonten übernehmen und sich damit Zugang zu internen Netzwerkressourcen verschaffen können. Die Verfügbarkeit ist nicht direkt betroffen. Mit einem EPSS-Score von 85,4 % besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung. Die bestätigte Nutzung in Ransomware-Kampagnen unterstreicht die unmittelbare Gefährdung für Organisationen mit exponierten FortiOS- oder FortiProxy-Instanzen.
Exploit-Reifegrad
CVE-2018-13382 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzte Schwachstelle eingestuft, wobei die Ransomware-Nutzung ausdrücklich als bekannt markiert ist. Der EPSS-Score von 85,4 % (99,4. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit und bestätigt, dass diese Schwachstelle aktiv und weitverbreitet in der Praxis angegriffen wird. CVE-2018-13382 wird häufig zusammen mit CVE-2018-13379 (eine Path-Traversal-Schwachstelle in FortiOS) in kombinierten Angriffsketten eingesetzt, um zunächst Zugangsdaten zu stehlen und anschließend Passwörter zu ändern. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-07-10 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie FortiOS und FortiProxy umgehend auf gepatchte Versionen.
- Upgraden Sie FortiOS auf mindestens Version 5.4.11, 5.6.9 oder 6.0.5 (je nach eingesetztem Release-Branch). FortiProxy muss auf Version 1.2.9 oder höher aktualisiert werden; Version 2.0.0 ist ebenfalls betroffen und erfordert ein Update.
- Deaktivieren Sie das SSL VPN-Webportal vorübergehend, falls ein sofortiges Update nicht möglich ist. Beschränken Sie den Zugriff auf die VPN-Login-Seite durch IP-Allowlisting und Netzwerksegmentierung.
- Überwachen Sie VPN-Authentifizierungslogs auf verdächtige Passwortänderungen, insbesondere solche ohne vorherige erfolgreiche Anmeldung. Prüfen Sie alle VPN-Benutzerkonten auf unautorisierte Änderungen.
- Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für den VPN-Zugang als zusätzliche Sicherheitsschicht und setzen Sie zentralisierte Autorisierungsprüfungen ein, um fehlerhafte Autorisierungsentscheidungen frühzeitig zu erkennen.
Technische Details
CVE-2018-13382 basiert auf einer fehlerhaften Autorisierung (CWE-863) im SSL VPN-Webportal von Fortinet FortiOS und FortiProxy. Der Angriff erfolgt über speziell konstruierte HTTP-Anfragen an das VPN-Webportal, die den Passwortänderungsmechanismus ansprechen, ohne dass der Angreifer zuvor authentifiziert sein muss. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N verdeutlicht, dass die Schwachstelle ohne jegliche Voraussetzungen aus dem Netzwerk ausnutzbar ist und sowohl die Vertraulichkeit als auch die Integrität massiv beeinträchtigt. Durch die unautorisierte Passwortänderung kann ein Angreifer die Kontrolle über beliebige VPN-Benutzerkonten übernehmen und sich anschließend mit den geänderten Zugangsdaten am internen Netzwerk anmelden.
Häufig gestellte Fragen
Wird CVE-2018-13382 aktiv ausgenutzt?
Ja. CVE-2018-13382 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in der Praxis bestätigt. Die Schwachstelle wird zudem nachweislich in Ransomware-Angriffen eingesetzt. Der EPSS-Score von 85,4 % (99,4. Perzentile) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2018-13382 betroffen?
CVE-2018-13382 betrifft Fortinet FortiOS in den Versionen 5.4.1 bis 5.4.10, 5.6.0 bis 5.6.8 und 6.0.0 bis 6.0.4 sowie Fortinet FortiProxy in den Versionen bis 1.2.8 und 2.0.0. Alle Systeme mit aktiviertem SSL VPN-Webportal sind verwundbar.
Wie behebe ich CVE-2018-13382?
Aktualisieren Sie FortiOS auf mindestens Version 5.4.11, 5.6.9 oder 6.0.5 und FortiProxy auf Version 1.2.9 oder höher. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie das SSL VPN-Webportal vorübergehend und implementieren Sie MFA für den VPN-Zugang.
Wie schwerwiegend ist CVE-2018-13382?
CVE-2018-13382 hat einen CVSS 3.1-Score von 9.1 (CRITICAL). Dies ist eine kritische Schwachstelle, die ohne Authentifizierung aus dem Netzwerk ausgenutzt werden kann und die Übernahme von VPN-Benutzerkonten ermöglicht. Die bestätigte Ransomware-Nutzung erhöht die Dringlichkeit der Behebung zusätzlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.