news 2026/5/16 14:30:46

攻击者绕过SSO安全防护攻击FortiGate防火墙

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
攻击者绕过SSO安全防护攻击FortiGate防火墙

FortiGate防火墙正遭受静默攻击,攻击者已找到绕过单点登录(SSO)保护的方法,能够直接从设备中窃取敏感配置信息。

根据网络安全公司Arctic Wolf发布的安全警告,自1月15日开始,该公司发现了一波针对Fortinet FortiGate设备的自动化恶意攻击活动。攻击者通过已被入侵的SSO账户,能够修改防火墙设置、创建后门管理员用户,并窃取配置文件。

Arctic Wolf表示,攻击者的行为非常有针对性:入侵者会创建新的管理员账户,调整VPN和防火墙规则,并导出完整的配置信息。这些配置文件通常包含敏感凭据和内部网络详细信息,实际上为攻击者提供了下一步攻击目标的路线图。

Arctic Wolf指出:"上述所有事件都在几秒钟内发生,这表明可能存在自动化攻击活动。"

虽然Arctic Wolf尚未确认新的漏洞,但这种攻击行为与已知的漏洞利用模式高度吻合。这些攻击活动源于两个关键的身份验证绕过漏洞(CVE-2025-59718和CVE-2025-59719),这些漏洞允许攻击者通过特制的SAML响应绕过SSO登录检查。Fortinet在去年12月已发布了这些漏洞的补丁,但Arctic Wolf的安全警告显示,越来越多的管理员报告称,攻击者正在利用CVE-2025-59718的补丁绕过技术,入侵那些本以为已经修复的防火墙。

在Reddit平台上,受影响的管理员表示,Fortinet私下承认FortiOS 7.4.10版本并未完全修复SSO身份验证绕过问题,尽管该问题在12月初发布的FortiOS 7.4.9版本中被标记为已修复。多名客户报告称,他们在完全更新的系统上仍然发现了入侵行为。

据报道,Fortinet现在正准备在未来几天内发布额外的更新版本——FortiOS 7.4.11、7.6.6和8.0.0——以完全解决CVE-2025-59718漏洞。

受影响客户共享的日志显示,攻击者通过来自IP地址104.28.244.114的cloud-init@mail.io账户via SSO登录,然后创建新的管理员用户。这些攻击指标与Arctic Wolf在分析当前FortiGate攻击时观察到的活动以及12月份类似的利用尝试完全匹配。

Arctic Wolf敦促各组织审核FortiGate管理员账户,检查最近的配置更改,轮换凭据,并在Fortinet下一轮修复程序发布之前密切监控SSO活动。

Q&A

Q1:FortiGate防火墙遭受的这次攻击有什么特点?

A:这次攻击具有高度自动化的特点,攻击者能在几秒钟内完成创建管理员账户、修改防火墙规则和导出配置文件等多个步骤。攻击者主要通过绕过SSO保护来入侵系统,并窃取包含敏感凭据和网络信息的配置文件。

Q2:CVE-2025-59718漏洞补丁是否有效?

A:根据管理员反馈和Arctic Wolf的报告,FortiOS 7.4.10版本并未完全修复CVE-2025-59718身份验证绕过漏洞,攻击者仍能利用补丁绕过技术入侵已更新的系统。Fortinet正准备发布新版本来彻底解决这个问题。

Q3:如何防护FortiGate设备免受此类攻击?

A:Arctic Wolf建议组织立即审核FortiGate管理员账户,检查最近的配置更改,轮换所有相关凭据,并密切监控SSO登录活动。同时应等待并及时安装Fortinet即将发布的FortiOS 7.4.11、7.6.6和8.0.0版本更新。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/5 6:10:24

PostgreSQL 实战:行级安全策略(RLS)详解

文章目录 一、RLS 概述1.1 RLS 基本原理1.2 启用与配置 RLS1.3 适用场景与局限1.4 实践建议 二、实战案例场景1:多租户 SaaS 应用1. 建表并启用 RLS2. 创建策略:用户只能访问其租户的项目3. 应用层设置租户上下文4. 测试效果 场景2:员工只能查…

作者头像 李华
网站建设 2026/5/15 5:08:37

基于Matlab的双边滤波去噪:图像的美颜魔法

基于Matlab的双边滤波去噪在图像处理领域,噪声就像是不速之客,破坏了图像原本的清晰与美感。双边滤波作为一种强大的去噪技术,如同图像的“美颜滤镜”,能在有效去除噪声的同时,最大程度保留图像的边缘细节。今天咱就来…

作者头像 李华
网站建设 2026/5/11 23:03:03

基于S7-300 PLC和组态王的恒压供水系统搭建与实现

基于S7-300 PLC和组态王组态控制的恒压供水系统在工业自动化领域,恒压供水系统是保障稳定供水的关键环节。今天咱们就唠唠基于S7-300 PLC和组态王组态控制的恒压供水系统。 1. 系统整体架构 恒压供水系统主要目的是保证供水压力稳定,不管用水情况如何变化…

作者头像 李华
网站建设 2026/5/9 9:42:20

基于Tent映射的混合灰狼优化改进算法:Matlab代码复现与解析

一种基于Tent映射的混合灰狼优化的改进算法(Matlab,代码复现,效果与原文一致,数值为运行30次数据) 1.tent映射 2.非线性控制参数策略(有代码,可以出图) 3.pso思想 在优化算法的领域里,不断的创新与改进是推动问题高效…

作者头像 李华
网站建设 2026/5/1 10:37:00

Flutter for OpenHarmony 实战:碰撞检测算法与游戏结束处理

Flutter for OpenHarmony 实战:碰撞检测算法与游戏结束处理 文章目录Flutter for OpenHarmony 实战:碰撞检测算法与游戏结束处理一、前言二、碰撞检测概述2.1 墙壁碰撞2.2 自身碰撞2.3 检测时机三、墙壁碰撞检测3.1 边界判断算法3.2 坐标越界示例3.3 代码…

作者头像 李华
网站建设 2026/5/13 10:25:54

水塔自动控制系统这玩意儿,说复杂也不复杂,核心就是让水位乖乖听话。咱今天拆开揉碎了看看怎么用单片机玩转水位控制,顺便撸几段关键代码

基于单片机的水塔水位控制 设计功能: 1、模拟水塔水位监测及控制系统设计; 2、系统可实现通过一个四相步进电机来实现低水位自动加水和高水位自动停止 ; 3、可实现通过超声波传感器SRF04测量水位变化,低水位报警。 4、可实现通过串…

作者头像 李华