[Link esterno] Sito internet - Provincia autonoma di Bolzano - Alto Adige

Sfruttamento attivo delle vulnerabilità note nei prodotti Fortinet

14/04/2025, 09:00

Il 10 aprile 2025 Fortinet ha pubblicato un post sul proprio blog in cui si parlava di una nuova tecnica di post-exploitation utilizzata da attori malintenzionati per compromettere i dispositivi FortiGate. Questa tecnica sfrutta vulnerabilità già note – CVE-2022-42475, CVE-2023-27997 e CVE-2024-21762 – e si basa sull’inserimento di un collegamento simbolico nel file system del dispositivo compromesso.

Una volta presente, questo file dannoso può consentire l’accesso in sola lettura a numerosi file interni, compresi quelli di configurazione, compromettendo così la riservatezza del sistema interessato.

Il produttore ha adottato misure per:

  • creare una firma AV/IPS adeguata per il rilevamento e la rimozione del file dannoso;
  • modificare le versioni più recenti per rilevare e rimuovere il collegamento simbolico e garantire che la VPN SSL fornisca solo i file previsti;
  • contattare i propri clienti

Prodotti e versioni interessati

ProdottiVersioni interessate
FortiOS

Versioni 7.0.x, precedenti alla 7.0.17

Versioni 7.2.x, precedenti alla 7.2.11

Versioni 7.4.x, precedenti alla 7.4.7

Versioni 7.6.x, precedenti alla 7.6.2

Versioni precedenti alla 6.4.16

Il produttore precisa che i clienti che non hanno mai attivato la funzionalità SSL-VPN non sono interessati dal problema.

Misure correttive

Si raccomanda di leggere attentamente il bollettino Fortinet riportato nella sezione «Riferimenti» e di:

  • effettuare l'aggiornamento alle versioni FortiOS 7.6.2, 7.4.7, 7.2.11, 7.0.17, 6.4.16 per rimuovere il collegamento simbolico dannoso e impedirne l'ulteriore diffusione;
  • verificare la configurazione di tutti i dispositivi interessati;
  • reimpostare le credenziali di accesso potenzialmente compromesse.

Per le versioni FortiOS 7.4, 7.2, 7.0, 6.4, il collegamento simbolico è stato classificato come dannoso dal motore AV/IPS (dopo un apposito aggiornamento), pertanto verrà rimosso automaticamente se la licenza è valida.

In conformità con le indicazioni del produttore, tutte le configurazioni devono essere considerate potenzialmente a rischio. Per ripristinarle, è quindi necessario seguire le indicazioni raccomandate nel blog di Fortinet nella sezione «Riferimenti».

CVE

CVE-2022-42475
CVE-2023-27997
CVE-2024-21762

Riferimenti

  1. https://www.fortinet.com/blog/psirt-blogs/analysis-of-threat-actor-activity
  2. https://community.fortinet.com/t5/FortiGate/Technical-Tip-Recommended-steps-to-execute-in-case-of-a/ta-p/230694
  3. https://www.acn.gov.it/portale/w/rilevata-vulnerabilita-nei-firewall-fortinet-al01/230612/csirt-ita-aggiornamento
  4. https://www.acn.gov.it/portale/w/fortinet-aggiornamenti-di-sicurezza-fortios-per-firewall-fortigate-al06/240208/csirt-ita-aggiornamento
  5. https://www.acn.gov.it/portale/w/risolta-vulnerabilita-critica-su-fortios-al01/221213/csirt-ita-

SOC

Finanziato dall'Unione europea
[external Link]: Dipartimento per la trasformazione digitale
[external Link]: ACN
[external Link]: Siag

Informativa

Questo sito fa uso di cookie tecnici, analitici e, previo Suo consenso, cookie di terze parti per garantirLe una migliore esperienza di navigazione. Cliccando su “Accetta” acconsente all’utilizzo dei cookie di terze parti; cliccando invece su “Rifiuta” potrà continuare senza accettare: in tal caso verranno utilizzati solo i cookie tecnici e analitici ma alcune funzionalità ed alcuni contenuti potrebbero non essere disponibili. Clicchi su “Scopri di più e personalizza” per avere maggiori informazioni sui cookie utilizzati ed esprimere il Suo consenso, che in qualsiasi momento potrà essere liberamente rifiutato, revocato o prestato. Ulteriori dettagli sono disponibili nella cookie policy completa.