Fortinet ruft zum Patchen auf

8. Februar 2021 um 13:05
  • security
  • lücke
  • international
  • fortinet
image

Das Unternehmen hat mehrere kritische Sicherheitslücken behoben. Ein Teil der Lücken besteht schon lange.

Der Security-Anbieter Fortinet hat eine Reihe von Security-Lücken gepatcht, einige davon wurden als kritisch eingestuft. Die Schwachstellen erlauben unter anderem remote Code-Ausführung, SQL-Injection oder DoS-Angriffe. Sie betreffen die Produkte Fortiproxy SSL VPN und Fortiweb Web Application Firewall (WAF). Der Hersteller empfiehlt, auf die jeweils neuste Version upzudaten. 
Wie 'Bleeping Computer' schreibt, seien einige der Schwachstellen zuvor schon in anderen Fortinet-Produkten gemeldet worden, aber erst kürzlich in gewissen Versionen behoben worden. Darunter eine Lücke in Fortiproxy (CVE-2018-13381). Die Buffer-Overflow-Schwachstelle im SSL-VPN-Portal könne es einem nicht authentifizierten, entfernten Angreifer ermöglichen, einen Denial-of-Service-Angriff durchzuführen, indem er eine speziell gestaltete POST-Anfrage sende, heisst es im Security-Advisory des Anbieters. 
Eine weitere Lücke (CVE-2018-13383) im Fortiproxy-SSL-VPN-Webportal kann laut Hersteller dazu führen, dass der Webdienst für angemeldete Benutzer beendet wird. Ausserdem erlaube sie potenziell, dass Code der Angreifer auf Fortiproxy ausgeführt werde. Dies sei auf einen Fehler bei der korrekten Behandlung von Javascript-HREF-Inhalten zurückzuführen. 
Die gefährlichsten Schwachstellen seien SQL Injection (CVE-2020-29015) und der Buffer Overflow (CVE-2020-29016), da für ihre Ausnutzung keine Autorisierung erforderlich sei, sagt Security-Forscher Andrey Medov, der die Lücken in Fortiweb WAF entdeckt hat.  Erstere ermöglicht es laut Advisory, beliebige SQL-Abfragen oder -Befehle auszuführen.  Die andere könnte einem nicht authentifizierten, entfernten Angreifer erlauben, den Inhalt des Stacks zu überschreiben und möglicherweise beliebigen Code auszuführen. 

Loading

Mehr zum Thema

imageAbo

Cyberangriff über externen IT-Dienstleister trifft HWZ

Auch Personendaten wurden entwendet. Die eigene IT-Infrastruktur der Hochschule für Wirtschaft Zürich sei nicht betroffen.

publiziert am 25.8.2026
image

Cyber-Meldepflicht beschert dem Bacs Mehrarbeit

Im ersten Halbjahr sind die Meldungen zu Cyberangriffen auf kritische Infrastrukturen angestiegen. Ransomware-Fälle bleiben auf demselben Niveau.

publiziert am 24.8.2026
image

DDoS bei Nine und Threema: Ein Postmortem

Nine schildert die Ereignisse beim kürzlichen DDoS-Angriff und die ergriffenen Gegenmassnahmen.

publiziert am 21.8.2026
image

Erneuter Cyberangriff auf eine Walliser Gemeinde

Unbekannte sind in das Mail-System von Martigny-Combe eingedrungen. Auch personenbezogene Daten könnten offengelegt worden sein.

publiziert am 21.8.2026