CVE-2021-44168

LOW(3.3)KEV

Fortinet FortiOS Arbitrary File Download

Beschreibung

CVE-2021-44168 ist eine Schwachstelle in Fortinet FortiOS, die einen Download von Code ohne Integritätsprüfung ermöglicht. Der Befehl „execute restore src-vis" in FortiOS vor Version 7.0.3 erlaubt es einem lokal authentifizierten Angreifer, über speziell präparierte Update-Pakete beliebige Dateien auf das Gerät herunterzuladen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Obwohl der CVSS-Score mit 3.3 (LOW) vergleichsweise gering erscheint, unterstreicht die KEV-Aufnahme die reale Gefahr. Der EPSS-Score von 1,43 % (80,5. Perzentile) deutet auf eine messbare Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Fortinet
Produkt
FortiOS
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
24. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortinetfortios< 6.0.14; >= 6.2.0, < 6.2.10; >= 6.4.0, < 6.4.8; >= 7.0.0, < 7.0.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
3.3
LOW

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-494: Download von Code ohne Integritätsprüfung

Download von Code ohne Integritätsprüfung tritt auf, wenn Software ausführbaren Code oder Daten von einer entfernten Quelle herunterlädt, ohne zu verifizieren, dass er nicht modifiziert wurde. Im Fall von FortiOS fehlt bei der Wiederherstellungsfunktion „execute restore src-vis" eine kryptographische Verifizierung der heruntergeladenen Pakete, wodurch ein Angreifer manipulierte Update-Pakete einschleusen kann.

Weitere Informationen: CWE-494 — Download von Code ohne Integritätsprüfung

Auswirkungsanalyse

CVE-2021-44168 hat einen CVSS 3.1-Score von 3.3 (LOW), wobei der Angriffsvektor lokal ist und eine niedrige Privilegienstufe erfordert. Die Angriffskomplexität ist gering und es ist keine Benutzerinteraktion erforderlich. Die Auswirkung beschränkt sich auf eine niedrige Beeinträchtigung der Integrität, während Vertraulichkeit und Verfügbarkeit nicht direkt betroffen sind. Trotz des niedrigen CVSS-Scores ist die Aufnahme in den CISA KEV-Katalog ein klares Signal dafür, dass diese Schwachstelle in realen Angriffen ausgenutzt wird. Ein Angreifer mit lokaler Authentifizierung kann beliebige Dateien herunterladen, was als Sprungbrett für weitergehende Angriffe auf die Netzwerkinfrastruktur dienen kann. Organisationen, die Fortinet FortiOS in kritischen Netzwerkbereichen einsetzen, sollten diese Schwachstelle trotz des niedrigen Scores priorisiert behandeln.

Exploit-Reifegrad

CVE-2021-44168 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-12-24 zu beheben. Der EPSS-Score von 1,43 % (80,5. Perzentile) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code aufgeführt, jedoch stellt das Fortinet PSIRT Advisory (FG-IR-21-201) detaillierte Informationen bereit. Die Kombination aus KEV-Status und der weit verbreiteten Nutzung von FortiOS in Unternehmensumgebungen macht eine zeitnahe Behebung zwingend erforderlich.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie FortiOS auf eine gepatchte Version: FortiOS 6.0.14 oder höher, FortiOS 6.2.10 oder höher, FortiOS 6.4.8 oder höher, bzw. FortiOS 7.0.3 oder höher.
  3. Beschränken Sie den Zugriff auf die FortiOS-CLI und den Befehl „execute restore src-vis" auf vertrauenswürdige Administratoren und implementieren Sie eine rollenbasierte Zugriffskontrolle.
  4. Implementieren Sie Integritätsprüfungen für alle Update- und Wiederherstellungspakete. Verwenden Sie nur offizielle Fortinet-Quellen für Firmware-Downloads und verifizieren Sie Prüfsummen über den offiziellen Fortinet-Support.
  5. Überwachen Sie FortiOS-Systemprotokolle auf ungewöhnliche Wiederherstellungsaktivitäten und nicht autorisierte Datei-Downloads, um eine mögliche Ausnutzung frühzeitig zu erkennen.

Technische Details

CVE-2021-44168 betrifft den Befehl „execute restore src-vis" in Fortinet FortiOS vor Version 7.0.3. Die Schwachstelle basiert auf CWE-494 (Download von Code ohne Integritätsprüfung), wobei die Wiederherstellungsfunktion heruntergeladene Pakete nicht kryptographisch verifiziert. Ein lokal authentifizierter Angreifer kann speziell präparierte Update-Pakete verwenden, um beliebige Dateien auf das FortiOS-Gerät herunterzuladen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N zeigt, dass der Angriff lokal mit niedrigen Privilegien durchführbar ist. Die Schwachstelle betrifft FortiOS-Versionen vor 6.0.14, 6.2.0 bis vor 6.2.10, 6.4.0 bis vor 6.4.8 sowie 7.0.0 bis vor 7.0.3 und erfordert damit ein umfassendes Update über alle eingesetzten FortiOS-Instanzen hinweg.

Häufig gestellte Fragen

Wird CVE-2021-44168 aktiv ausgenutzt?

Ja. CVE-2021-44168 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. CISA hat eine Behebungsfrist bis zum 2021-12-24 gesetzt. Der EPSS-Score von 1,43 % (80,5. Perzentile) unterstützt die Einschätzung einer realen Bedrohung.

Welche Produkte sind von CVE-2021-44168 betroffen?

CVE-2021-44168 betrifft Fortinet FortiOS. Konkret betroffen sind: FortiOS vor Version 6.0.14, FortiOS 6.2.0 bis vor 6.2.10, FortiOS 6.4.0 bis vor 6.4.8 sowie FortiOS 7.0.0 bis vor 7.0.3.

Wie behebe ich CVE-2021-44168?

Aktualisieren Sie FortiOS gemäß den Fortinet-Anweisungen auf eine gepatchte Version (6.0.14+, 6.2.10+, 6.4.8+ oder 7.0.3+). Beschränken Sie den Zugriff auf die FortiOS-CLI und implementieren Sie Integritätsprüfungen für heruntergeladene Pakete.

Wie schwerwiegend ist CVE-2021-44168?

CVE-2021-44168 hat einen CVSS 3.1-Score von 3.3 (LOW). Trotz des niedrigen Scores wurde die Schwachstelle in den CISA KEV-Katalog aufgenommen, was auf aktive Ausnutzung in realen Angriffsszenarien hinweist. Die Kombination aus bestätigter Ausnutzung und der kritischen Rolle von FortiOS-Geräten in der Netzwerkinfrastruktur erhöht die tatsächliche Dringlichkeit.

CVSS-Score

3.3
LOW(3.3)

EPSS-Score

EPSS-Score0.87%
EPSS-Perzentil56.1%

Daten

Veröffentlicht4. Januar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.