Abo
  • Services:
Anzeige
Ein kleines Stück Python-Code erlaubt den unautorisierten Zugriff auf Fortigate-Firewalls.
Ein kleines Stück Python-Code erlaubt den unautorisierten Zugriff auf Fortigate-Firewalls. (Bild: Screenshot Hanno Böck/Golem.de)

Fortigate-Firewalls: SSH-Hintertür auch bei Fortinet?

Ein kleines Stück Python-Code erlaubt den unautorisierten Zugriff auf Fortigate-Firewalls.
Ein kleines Stück Python-Code erlaubt den unautorisierten Zugriff auf Fortigate-Firewalls. (Bild: Screenshot Hanno Böck/Golem.de)

Eine Lücke in älteren Versionen des Systems auf Fortinet-Firewalls sieht verdächtig wie eine Hintertür aus. Behoben wurde das Problem bereits 2014, Fortinet hat die Änderung damals offenbar verschwiegen.

Auf der Mailingliste Full Disclosure wurde gestern ein Skript gepostet, mit dem sich Angreifer unautorisierten Zugang zu Firewalls aus der Fortigate-Serie des Herstellers Fortinet verschaffen können. Das Skript nutzt dabei offenbar einen undokumentierten Mechanismus in älteren Versionen der SSH-Implementierung von Fortinet aus, der verdächtig wie eine Hintertür aussieht. Es ist der zweite derartige Vorfall in jüngster Zeit - kurz vor Weihnachten musste der Hersteller Juniper bereits eingestehen, dass sich in seinen Produkten mehrere Hintertüren befanden.

Anzeige

Die Full-Disclosure-Mail, die die Sache ins Rollen brachte, besteht lediglich aus einem kurzem Python-Skript, als einzige kurze Erklärung steht dort "SSH-Hintertür für FortiGate OS Version 4.x bis 5.0.7". Ralph-Philipp Weinmann, der bereits bei der Analyse der Juniper-Hintertüren eine wichtige Rolle gespielt hatte, bestätigte kurze Zeit später auf Twitter die Hintertür.

Lücke bis 2014 in FortiOS vorhanden

Die betroffenen Versionen des FortiOS-Betriebssystems sind alle relativ alt. Die Version 5.0.7 wurde im August 2014 veröffentlicht und im November durch die Version 5.0.8 abgelöst. Offenbar enthielten die früheren Versionen eine zusätzliche Authentifizierungsmethode für SSH, bei der man sich mittels eines Challenge-Response-Mechanismus mit einem Passwort einloggen kann. Das Passwort lautet "FGTAbc11*xy+Qqz27". Da es sich um einen eigenen, nicht standardisierten Authentifizierungsmechanismus handelt, funktioniert das Login mit einem gewöhnlichen SSH-Client nicht.

Fortinet bestreitet, dass es sich bei der gefundenen Lücke um eine Hintertür handelt. "Dies war keine Hintertür, sondern ein Management-Authentifizierungsproblem", heißt es in einem Statement, das Fortinet auf seiner Webseite veröffentlicht hat. Entdeckt worden sei das Problem von Fortinets eigenem Security-Team, ein Patch sei bereits im Juli 2014 bereitgestellt worden. Weitere Fragen, die wir Fortinet gestellt haben, blieben bislang unbeantwortet.

Kunden wurden nicht informiert

Was genau Fortinet mit einem Management-Authentifizierungsproblem meint, ist unklar. Fortinet verweist auf ein Security-Advisory, das jedoch ein Datum vom 12. Januar 2016 trägt. Auf jeden Fall klar sein dürfte damit, dass Fortinet den Vorfall 2014 verschwiegen hat und die Nutzer der Fortigate-Geräte nicht informiert wurden. In den Release Notes von FortiOS 5.0.8 fanden wir keinerlei Hinweise auf eine SSH-Sicherheitslücke.

Der gesamte Vorfall fällt in eine Zeit, in der Fortinets Konkurrent Juniper gerade darum ringt, eine plausible Erklärung für die Hintertüren zu finden, die in dessen Produkten gefunden wurden. Kurz vor Weihnachten hatte Juniper erklärt, dass zwei Hintertüren in seinem System ScreenOS gefunden wurden. Bei einer näheren Analyse stellte sich jedoch heraus, dass eine dieser Hintertüren, die auf dem NSA-Zufallszahlengenerator Dual EC DRBG basiert, offenbar nur ausgetauscht wurde und bereits vorher mit anderen Parametern vorhanden war. Junipers Erklärungen für diesen Vorfall waren alles andere als glaubwürdig und das Problem ist nach wie vor nicht behoben.


eye home zur Startseite
bbk 13. Jan 2016

Bei Forti ist alles möglich ;).Und nachdem der Fortimanager damals immer auf magische...



Anzeige

Stellenmarkt
  1. AGRAVIS Raiffeisen AG, Münster
  2. Dataport, Altenholz bei Kiel
  3. Vaisala GmbH, Hamburg, Bonn (Home-Office möglich)
  4. MediaMarktSaturn Retail Concepts, Ingolstadt


Anzeige
Spiele-Angebote
  1. 6,99€
  2. 7,99€
  3. 49,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Atom-Unfall

    WD erweitert Support für NAS mit Intels fehlerhaftem Atom

  2. SecurityWatchScam ID

    T-Mobile blockiert Spam-Anrufe

  3. AT&T

    USA bauen Millionen Glasfaserverbindungen

  4. Super Mario Run

    Nintendo bleibt trotz Enttäuschung beim Bezahlmodell

  5. Samsung

    Galaxy Note 7 wird per Update endgültig lahmgelegt

  6. The Ringed City

    From Software zeigt Abschluss von Dark Souls 3 im Trailer

  7. Dieter Lauinger

    Minister fordert Gesetz gegen Hasskommentare noch vor Wahl

  8. Die Woche im Video

    Cebit wird heiß, Android wird neu, Aliens werden gesprächig

  9. Mobilfunkausrüster

    Welche Frequenzen für 5G in Deutschland diskutiert werden

  10. XMPP

    Bundesnetzagentur will hundert Jabber-Clients regulieren



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
D-Wave: Quantencomputer oder Computer mit Quanteneffekten?
D-Wave
Quantencomputer oder Computer mit Quanteneffekten?
  1. IBM Q Qubits as a Service
  2. Rechentechnik Ein Bauplan für einen Quantencomputer

Nier Automata im Test: Stilvolle Action mit Überraschungen
Nier Automata im Test
Stilvolle Action mit Überraschungen
  1. Nvidia "KI wird die Computergrafik revolutionieren"
  2. The Avengers Project Marvel und Square Enix arbeiten an Superheldenoffensive
  3. Nintendo Switch erscheint am 3. März

NZXT: Lüfter auch unter Linux steuern
NZXT
Lüfter auch unter Linux steuern
  1. Creoqode 2048 Tragbare Spielekonsole zum Basteln erhältlich
  2. FluoWiFi Arduino-kompatibles Board bietet WLAN und Bluetooth
  3. Me Arm Pi Roboterarm zum Selberbauen

  1. Re: GOTY

    dEEkAy | 15:00

  2. Re: Ist eine im Internet verbreitetete Sendung...

    Bassa | 14:58

  3. Re: Die Stunde für Lexus

    ArcherV | 14:57

  4. Re: inb4 Diskussion

    Inori-Senpai | 14:57

  5. Re: Staub unterm Display

    gummimann | 14:56


  1. 14:32

  2. 14:16

  3. 13:00

  4. 15:20

  5. 14:13

  6. 12:52

  7. 12:39

  8. 09:03


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel