CVE-2021-44168
Fortinet FortiOS Arbitrary File Download
Beschreibung
CVE-2021-44168 ist eine Schwachstelle in Fortinet FortiOS, die einen Download von Code ohne Integritätsprüfung ermöglicht. Der Befehl „execute restore src-vis" in FortiOS vor Version 7.0.3 erlaubt es einem lokal authentifizierten Angreifer, über speziell präparierte Update-Pakete beliebige Dateien auf das Gerät herunterzuladen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Obwohl der CVSS-Score mit 3.3 (LOW) vergleichsweise gering erscheint, unterstreicht die KEV-Aufnahme die reale Gefahr. Der EPSS-Score von 1,43 % (80,5. Perzentile) deutet auf eine messbare Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| fortinet | fortios | < 6.0.14; >= 6.2.0, < 6.2.10; >= 6.4.0, < 6.4.8; >= 7.0.0, < 7.0.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://fortiguard.com/psirt/FG-IR-21-201(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-44168(US Government Resource)
Schwachstellentyp
CWE-494: Download von Code ohne Integritätsprüfung
Download von Code ohne Integritätsprüfung tritt auf, wenn Software ausführbaren Code oder Daten von einer entfernten Quelle herunterlädt, ohne zu verifizieren, dass er nicht modifiziert wurde. Im Fall von FortiOS fehlt bei der Wiederherstellungsfunktion „execute restore src-vis" eine kryptographische Verifizierung der heruntergeladenen Pakete, wodurch ein Angreifer manipulierte Update-Pakete einschleusen kann.
Weitere Informationen: CWE-494 — Download von Code ohne Integritätsprüfung
Auswirkungsanalyse
CVE-2021-44168 hat einen CVSS 3.1-Score von 3.3 (LOW), wobei der Angriffsvektor lokal ist und eine niedrige Privilegienstufe erfordert. Die Angriffskomplexität ist gering und es ist keine Benutzerinteraktion erforderlich. Die Auswirkung beschränkt sich auf eine niedrige Beeinträchtigung der Integrität, während Vertraulichkeit und Verfügbarkeit nicht direkt betroffen sind. Trotz des niedrigen CVSS-Scores ist die Aufnahme in den CISA KEV-Katalog ein klares Signal dafür, dass diese Schwachstelle in realen Angriffen ausgenutzt wird. Ein Angreifer mit lokaler Authentifizierung kann beliebige Dateien herunterladen, was als Sprungbrett für weitergehende Angriffe auf die Netzwerkinfrastruktur dienen kann. Organisationen, die Fortinet FortiOS in kritischen Netzwerkbereichen einsetzen, sollten diese Schwachstelle trotz des niedrigen Scores priorisiert behandeln.
Exploit-Reifegrad
CVE-2021-44168 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-12-24 zu beheben. Der EPSS-Score von 1,43 % (80,5. Perzentile) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code aufgeführt, jedoch stellt das Fortinet PSIRT Advisory (FG-IR-21-201) detaillierte Informationen bereit. Die Kombination aus KEV-Status und der weit verbreiteten Nutzung von FortiOS in Unternehmensumgebungen macht eine zeitnahe Behebung zwingend erforderlich.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie FortiOS auf eine gepatchte Version: FortiOS 6.0.14 oder höher, FortiOS 6.2.10 oder höher, FortiOS 6.4.8 oder höher, bzw. FortiOS 7.0.3 oder höher.
- Beschränken Sie den Zugriff auf die FortiOS-CLI und den Befehl „execute restore src-vis" auf vertrauenswürdige Administratoren und implementieren Sie eine rollenbasierte Zugriffskontrolle.
- Implementieren Sie Integritätsprüfungen für alle Update- und Wiederherstellungspakete. Verwenden Sie nur offizielle Fortinet-Quellen für Firmware-Downloads und verifizieren Sie Prüfsummen über den offiziellen Fortinet-Support.
- Überwachen Sie FortiOS-Systemprotokolle auf ungewöhnliche Wiederherstellungsaktivitäten und nicht autorisierte Datei-Downloads, um eine mögliche Ausnutzung frühzeitig zu erkennen.
Technische Details
CVE-2021-44168 betrifft den Befehl „execute restore src-vis" in Fortinet FortiOS vor Version 7.0.3. Die Schwachstelle basiert auf CWE-494 (Download von Code ohne Integritätsprüfung), wobei die Wiederherstellungsfunktion heruntergeladene Pakete nicht kryptographisch verifiziert. Ein lokal authentifizierter Angreifer kann speziell präparierte Update-Pakete verwenden, um beliebige Dateien auf das FortiOS-Gerät herunterzuladen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N zeigt, dass der Angriff lokal mit niedrigen Privilegien durchführbar ist. Die Schwachstelle betrifft FortiOS-Versionen vor 6.0.14, 6.2.0 bis vor 6.2.10, 6.4.0 bis vor 6.4.8 sowie 7.0.0 bis vor 7.0.3 und erfordert damit ein umfassendes Update über alle eingesetzten FortiOS-Instanzen hinweg.
Häufig gestellte Fragen
Wird CVE-2021-44168 aktiv ausgenutzt?
Ja. CVE-2021-44168 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. CISA hat eine Behebungsfrist bis zum 2021-12-24 gesetzt. Der EPSS-Score von 1,43 % (80,5. Perzentile) unterstützt die Einschätzung einer realen Bedrohung.
Welche Produkte sind von CVE-2021-44168 betroffen?
CVE-2021-44168 betrifft Fortinet FortiOS. Konkret betroffen sind: FortiOS vor Version 6.0.14, FortiOS 6.2.0 bis vor 6.2.10, FortiOS 6.4.0 bis vor 6.4.8 sowie FortiOS 7.0.0 bis vor 7.0.3.
Wie behebe ich CVE-2021-44168?
Aktualisieren Sie FortiOS gemäß den Fortinet-Anweisungen auf eine gepatchte Version (6.0.14+, 6.2.10+, 6.4.8+ oder 7.0.3+). Beschränken Sie den Zugriff auf die FortiOS-CLI und implementieren Sie Integritätsprüfungen für heruntergeladene Pakete.
Wie schwerwiegend ist CVE-2021-44168?
CVE-2021-44168 hat einen CVSS 3.1-Score von 3.3 (LOW). Trotz des niedrigen Scores wurde die Schwachstelle in den CISA KEV-Katalog aufgenommen, was auf aktive Ausnutzung in realen Angriffsszenarien hinweist. Die Kombination aus bestätigter Ausnutzung und der kritischen Rolle von FortiOS-Geräten in der Netzwerkinfrastruktur erhöht die tatsächliche Dringlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.