Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-02331

CVSS: 7.5
25.01.2021

Уязвимость SSL-VPN-портала операционных систем FortiOS, позволяющая нарушителю получить ключ шифрования

Уязвимость SSL-VPN-портала операционных систем FortiOS связана с использованием жестко закодированного криптографического ключа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить ключ шифрования
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 25.01.2021
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Для сертифицированных ПАК «FortiGate»
Эксплуатация уязвимости невозможна, т.к. в сертифицированных ПАК «FortiGate» не применяются строгие алгоритмы шифрования, обеспечивающие реализацию функционала VPN/SSL (версии сертифицированных ПАК «FortiGate» - LENC,Low Encryption).

Для несертифицированных ПАК «FortiGate»
Использование рекомендаций производителя:
https://www.fortiguard.com/psirt/FG-IR-21-051
Прочая информация: Операционные системы FortiOS уязвимы только при включенном SSL VPN.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-321 CWE-321 Use of Hard-coded Cryptographic Key

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-26108 A use of hard-coded cryptographic key vulnerability in the SSLVPN of FortiOS before 7.0.1 may allow an attacker to retrieve t...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-26108 SB2021120714 FG-IR-21-051
Вендор:
  • Fortinet Inc.
Тип ПО:
  • Операционная система
Наименование ПО:
  • FortiOS
  • FortiOS-6K7K
Версия ПО:
  • 7.0.0 (FortiOS)
  • 6.4.2 (FortiOS-6K7K)
  • от 6.4.0 до 6.4.5 включительно (FortiOS)
  • от 5.6.0 до 5.6.13 включительно (FortiOS)
  • от 6.2.0 до 6.2.8 включительно (FortiOS)
  • от 6.0.0 до 6.0.12 включительно (FortiOS)
  • до 6.2.6 включительно (FortiOS-6K7K)
ОС и аппаратные платформы:
  • FortiOS (7.0.0)
  • FortiOS-6K7K (6.4.2)
  • FortiOS (от 6.4.0 до 6.4.5 включительно)
  • FortiOS (от 5.6.0 до 5.6.13 включительно)
  • FortiOS (от 6.2.0 до 6.2.8 включительно)
  • FortiOS (от 6.0.0 до 6.0.12 включительно)
  • FortiOS-6K7K (до 6.2.6 включительно)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.