Les VPN Fortinet vulnérables à une faille critique

le 04/07/2023, par Dominique Filippone, Sécurité, 345 mots

La faille critique CVE-2023-27997 découverte le mois dernier affectant de très nombreuses versions de systèmes FortiOS et FortiProxy SSL-VPN de Fortinet est toujours actuellement exploitée. Les entreprises doivent procéder à des mises à jour le plus rapidement possible.

Les VPN Fortinet vulnérables à une faille critique

Véritable poison du management de la sécurité des systèmes d'information, le défaut de mise à jour de logiciels et de matériels informatiques doit être pris à bras le corps par les entreprises. Les clients de Fortinet utilisant des systèmes FortiOS et FortiProxy SSL-VPN doivent notamment redoubler de vigilance et s'assurer que leurs modèles ne sont pas concernés par une faille critique actuellement exploitée. Ayant fait l'objet d'un bulletin d'alerte le 12 juin dernier et identifiée en tant que CVE-2023-27997 (score CVSS 9.8) celle-ci ouvre la voie à des attaquants non authentifiés pour exécuter du code arbitraire à distance ou des commandes par le biais de requêtes spécifiquement élaborées.

Si le fournisseur de solutions de sécurité n'a pas communiqué sur le nombre de systèmes toujours non patchés et donc à risque à cette date, selon le spécialiste infosec Bishop Fox, sur les 490 000 interfaces Fortinet SSL-VPN exposées sur Internet, 69 % demeurent non corrigées soit 338 100 produits. Les versions des produits concernés par cette faille sont les suivants :

FortiProxy 1.1 et 1.2 (toutes versions), 2.0.0 à 2.0.12, 7.0.0 à 7.0.9 et 7.2.0 à 7.2.3 ;

FortiOS versions 6.0.0 à 6.0.16, 6.2.0 à 6.2.13, 6.4.0 à 6.4.12, 7.0.0 à 7.0.11 et 7.2.0 à 7.2.4 ;

FortiOS-6K7K versions 6.0.10, 6.0.12 à 6.0.16, 6.2.4, 6.2.6 à 6.2.7, 6.2.9 à 6.2.13, 6.4.2, 6.4.6, 6.4.8, 6.4.10, 6.4.12, 7.0.5 et 7.0.10.

Ces versions compromises des produits Fortinet - pouvant prendre aussi bien la forme d'appliances matérielles que logicielles (pare-feux FortiGate, passerelles virtualisées ou cloud) - doivent donc être mises à jour le plus rapidement possible en effectant les montées de version suivantes :

FortiProxy versions 2.0.13 ou ultérieure et 7.0.10 ou ultérieure ;

FortiOS versions 6.0.17 ou ultérieure, 6.2.14 ou ultérieure, 6.4.13 ou ultérieure, 7.0.12 ou ultérieure, 7.2.5 ou ultérieure, 7.4.0 ou ultérieure ;

FortiOS-6K7K versions 6.0.17 ou ultérieure, 6.2.15 ou ultérieure, 6.4.13 ou ultérieure et 7.0.12 ou ultérieure.

Fortinet recommande pour les utilisateurs qui ne peuvent pas encore mettre à jour leurs systèmes et qui ont en la possibilité, de désactiver le SSL-VPN de leurs produits non patchés. Reste à évaluer pour eux leur niveau de risque en perdant, même momentanément, cette fonction...

Cisco alerte sur des failles dans IOS XE

Cisco a émis une alerte concernant une vulnérabilité critique au niveau de l'interface utilisateur web de son système d'exploitation d'interconnexion réseau IOS XE. Aucun patch n'est pour l'instant disponible...

le 17/10/2023, par Dominique Filippone, 506 mots

Emergency Responder et d'autres produits de Cisco vulnérables

Les dernières vulnérabilités corrigées par Cisco pourraient donner aux attaquants un accès root, permettre un déni de service ou une escalade des privilèges. En fin de semaine dernière, Cisco a corrigé des...

le 10/10/2023, par Lucian Constantin, IDG NS (adaptation Jean Elyan), 593 mots

IBM lance un service de connectivité multicloud basé sur le DNS

Le service NS1 Connect proposé par IBM peut prendre des décisions dynamiques sur l'endroit où envoyer des requêtes Internet pour assurer les meilleures connexions dans des environnements réseau complexes et...

le 27/09/2023, par Michael Cooney, IDG NS (adapté par Jean Elyan), 989 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...