Código HTML do Conteúdo

Post: POC liberado para a falha de injeção de comando fortinet fortisiem


<div> <div> <p>Os pesquisadores de seguran&ccedil;a descobriram uma grave vulnerabilidade de inje&ccedil;&atilde;o de comando pr&eacute;-autentica&ccedil;&atilde;o na plataforma Fortinet Fortisiem, que permite que os invasores comprometam completamente os sistemas de monitoramento de seguran&ccedil;a corporativa sem credenciais. </p> <p>A vulnerabilidade, designada <a href="https://gbhackers.com/critical-fortisiem-vulnerability/" rel="noreferrer noopener" target="_blank">CVE-2025-25256</a>j&aacute; foi explorado pelos atacantes em cen&aacute;rios do mundo real, levantando preocupa&ccedil;&otilde;es urgentes sobre a seguran&ccedil;a das ferramentas cr&iacute;ticas de monitoramento de infraestrutura.</p> <h2 id="critical-vulnerability-found-in-enterprise-securit"><strong>Plataforma de seguran&ccedil;a corporativa atingida por falha cr&iacute;tica</strong></h2> <p>A Fortisiem, a principal solu&ccedil;&atilde;o de informa&ccedil;&otilde;es de seguran&ccedil;a e gerenciamento de eventos da Fortinet (SIEM), &eacute; amplamente implantada em ambientes corporativos para monitorar eventos de seguran&ccedil;a, correlacionar amea&ccedil;as e fornecer recursos automatizados de resposta a incidentes. </p> <p>A plataforma foi projetada para ser o sistema nervoso central dos Centros de Opera&ccedil;&otilde;es de Seguran&ccedil;a Corporativa (SOCs), tornando essa vulnerabilidade particularmente relativa &agrave;s organiza&ccedil;&otilde;es em todo o mundo.</p> <p>A falha existe no componente Phonitor, um bin&aacute;rio C ++ que opera na porta 7900 e &eacute; respons&aacute;vel pelo monitoramento da sa&uacute;de dos processos Fortisiem. </p> <p>Pesquisadores da WatchTowr Labs descobriram que a vulnerabilidade deriva de hernitiza&ccedil;&atilde;o inadequada de entrada no <code>handleStorageArchiveRequest</code> fun&ccedil;&atilde;o, onde os dados XML controlados pelo usu&aacute;rio s&atilde;o processados sem valida&ccedil;&atilde;o adequada.</p> <p>A vulnerabilidade afeta uma extensa gama de vers&otilde;es Fortisiem:</p> <ul> <li>Todas as vers&otilde;es de 5.4 a 7.3.1 s&atilde;o vulner&aacute;veis &agrave; explora&ccedil;&atilde;o.</li> <li>As vers&otilde;es herdadas que datam de v&aacute;rios anos exigem migra&ccedil;&atilde;o completa para libera&ccedil;&otilde;es fixas.</li> <li>O Fortisiem 7.4 n&atilde;o &eacute; afetado por essa vulnerabilidade.</li> <li>As vers&otilde;es remendadas incluem 7.3.2, 7.2.6, 7.1.8, 7.0.4 e 6.7.10.</li> <li>As vers&otilde;es 6.6 e anteriores n&atilde;o podem ser corrigidas de forma incremental e requerem migra&ccedil;&atilde;o completa.</li> </ul> <p>Esse amplo impacto significa que as organiza&ccedil;&otilde;es que executam vers&otilde;es herdadas est&atilde;o potencialmente em risco significativo de compromisso.</p> <h2 id="real-world-attacks-already-underway"><strong>Ataques do mundo real</strong></h2> <p>Talvez o mais alarmante seja o reconhecimento da Fortinet de que &ldquo;o c&oacute;digo pr&aacute;tico de explora&ccedil;&atilde;o para essa vulnerabilidade foi encontrado na natureza&rdquo;. </p> <p>Essa revela&ccedil;&atilde;o desafia a narrativa comum de que as vulnerabilidades s&oacute; se tornam perigosas depois que os pesquisadores de seguran&ccedil;a publicam an&aacute;lises detalhadas. </p> <p>Em vez disso, demonstra que atores maliciosos est&atilde;o descobrindo e explorando ativamente essas falhas de forma independente.</p> <p>A an&aacute;lise t&eacute;cnica revela que os invasores podem explorar essa vulnerabilidade enviando cargas &uacute;teis XML especialmente criadas para o servi&ccedil;o de Phonitor afetado. </p> <p>A entrada maliciosa ignora o inadequado <code>addParaSafe</code> Fun&ccedil;&atilde;o, que executou apenas cita&ccedil;&otilde;es b&aacute;sicas escapando em vez de higieniza&ccedil;&atilde;o abrangente de entrada. </p> <p>Em vers&otilde;es vulner&aacute;veis, isso permite que os invasores injetem comandos arbitr&aacute;rios que executam com os privil&eacute;gios do sistema Fortisiem.</p> <p>As equipes de seguran&ccedil;a devem tratar essa vulnerabilidade como uma prioridade cr&iacute;tica que exige aten&ccedil;&atilde;o imediata. </p> <p>O fato de os sistemas SIEM serem especificamente direcionados torna isso particularmente perigoso, pois comprometer essas plataformas pode cegas organiza&ccedil;&otilde;es a ataques cont&iacute;nuos e potencialmente fornecer aos atacantes visibilidade abrangente na postura de seguran&ccedil;a da rede.</p> <p>As organiza&ccedil;&otilde;es devem inventariar imediatamente suas implanta&ccedil;&otilde;es da Fortisiem e verificar os n&uacute;meros atuais da vers&atilde;o contra o aviso da Fortinet. </p> <p>Para as vers&otilde;es 6.6 e anterior, o Fortinet recomenda a migra&ccedil;&atilde;o completa para lan&ccedil;amentos mais novos e remendados, em vez de atualiza&ccedil;&otilde;es incrementais.</p> <p>WatchTowr Labs tem <a href="https://labs.watchtowr.com/should-security-solutions-be-secure-maybe-were-all-wrong-fortinet-fortisiem-pre-auth-command-injection-cve-2025-25256/" rel="noreferrer noopener nofollow" target="_blank">lan&ccedil;ado</a> Um gerador de artefato de detec&ccedil;&atilde;o para ajudar as equipes de seguran&ccedil;a a identificar poss&iacute;veis tentativas de explora&ccedil;&atilde;o em seus ambientes. </p> <p>Dada a simplicidade da explora&ccedil;&atilde;o e o uso confirmado em wild, as organiza&ccedil;&otilde;es devem assumir que as tentativas ativas de varredura e explora&ccedil;&atilde;o j&aacute; est&atilde;o ocorrendo.</p> <p>O incidente ressalta preocupa&ccedil;&otilde;es mais amplas sobre a postura de seguran&ccedil;a das pr&oacute;prias ferramentas de seguran&ccedil;a, destacando a import&acirc;ncia cr&iacute;tica do tratamento da infraestrutura de seguran&ccedil;a com os mesmos padr&otilde;es rigorosos de prote&ccedil;&atilde;o aplicados a outros sistemas de neg&oacute;cios cr&iacute;ticos.</p> <p><strong><code>AWS Security Services:10-Point Executive Checklist -<a href="https://underdefense.com/aws-security-services-10-point-executive-checklist/?utm_source=cybersecuritynews.com&amp;utm_medium=online_media&amp;utm_campaign=csn_linkedin_newsletter_aws_sec_check_aug" rel="noreferrer noopener nofollow" target="_blank">Download for Free</a></code></strong></p> </div></div>