news 2026/6/15 13:26:49

全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

漏洞概况

全球仍有超过1万台Fortinet防火墙设备存在CVE-2020-12812漏洞风险,这个多因素认证(MFA)绕过漏洞早在五年前就已披露。Shadowserver基金会近期将该漏洞纳入其每日脆弱HTTP服务报告,Fortinet在2025年底确认该漏洞正被活跃利用。

技术细节

该漏洞源于FortiOS SSL VPN门户的身份验证缺陷,影响6.4.0、6.2.0至6.2.3以及6.0.9及更早版本。攻击者仅需修改合法用户名的字母大小写(如将"user"改为"User")即可绕过第二认证因素(通常是FortiToken)。这是由于FortiGate本地用户名区分大小写,而LDAP服务器(如Active Directory)通常忽略大小写,导致攻击者可通过LDAP组成员身份完成认证而无需MFA验证。

该漏洞CVSS v3.1基础评分为7.5(高危),具有网络可访问性、低复杂度攻击条件,可能影响数据机密性、完整性和可用性。2021年勒索软件组织利用该漏洞后,它被列入CISA已知被利用漏洞目录。

利用情况

2025年12月,Fortinet发布PSIRT公告(FG-IR-19-283更新),详细说明该漏洞在野利用情况:当本地FortiGate用户启用MFA并关联LDAP,且属于映射到SSL VPN、IPsec或管理员访问认证策略的LDAP组时,威胁分子可利用该漏洞获取未授权内网访问权限。

全球影响

Shadowserver扫描数据显示,截至2026年1月初仍有超1万台设备存在风险。受影响最严重的国家包括:

  • 美国:1300台
  • 泰国:909台
  • 中国台湾地区:728台
  • 日本:462台
  • 中国大陆:462台

地理分布图显示北美、东亚和欧洲为密集暴露区域,非洲和南美部分地区受影响较轻。

缓解措施

Fortinet建议升级至已修复版本(6.0.10+、6.2.4+、6.4.1+),检查配置避免混合本地-LDAP MFA设置。应关闭非必要SSL VPN暴露面,实施最小权限原则,监控日志中的大小写变体登录尝试。企业应订阅Shadowserver报告获取定制化警报,并及时运行脆弱HTTP扫描。

该持续威胁凸显了企业防火墙中遗留漏洞的风险,可能为勒索软件攻击或横向移动提供便利。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 12:39:12

HeyGem对GOP大小敏感吗?关键帧间隔设置建议

HeyGem对GOP大小敏感吗?关键帧间隔设置建议 在数字人视频生成系统逐渐成为内容生产标配的今天,一个看似不起眼的编码参数——GOP(Group of Pictures)大小,正悄然影响着AI模型输出的质量与稳定性。你有没有遇到过这样的…

作者头像 李华
网站建设 2026/6/15 12:47:14

为什么你的Lambda多参数写法拖慢了性能?2个优化策略立即见效

第一章:Lambda多参数性能问题的根源在现代函数式编程中,Lambda 表达式因其简洁性和表达力被广泛使用。然而,当 Lambda 涉及多个参数处理时,可能引发不可忽视的性能问题。这些问题通常并非源于语法本身,而是与底层实现机…

作者头像 李华
网站建设 2026/6/15 1:15:56

(C# 12拦截器性能白皮书) 首次公开:编译时织入带来的10倍提速秘诀

第一章:C# 12拦截器性能白皮书导论 C# 12 引入的拦截器(Interceptors)特性为开发者提供了在编译期替换方法调用的能力,这一机制在日志记录、权限校验和AOP编程中展现出巨大潜力。通过将运行时动态代理的逻辑前移至编译阶段&#…

作者头像 李华
网站建设 2026/6/15 11:40:44

C#内联数组性能实测对比:比普通数组快5倍的秘密是什么?

第一章:C#内联数组访问速度的性能真相在高性能计算和底层系统开发中,数组访问的效率直接影响程序的整体表现。C# 作为一门托管语言,其数组访问默认包含边界检查,这在某些场景下可能带来额外开销。然而,通过合理使用 Sp…

作者头像 李华
网站建设 2026/6/15 11:49:33

OpenCV是否参与HeyGem人脸检测与对齐过程?

OpenCV是否参与HeyGem人脸检测与对齐过程? 在AI数字人视频生成技术迅猛发展的今天,一个看似简单的问题背后,往往隐藏着复杂的工程权衡:像HeyGem这样的系统,到底有没有用OpenCV来做人脸检测和对齐? 这个问…

作者头像 李华
网站建设 2026/6/15 12:41:02

【高级技巧曝光】:C# Expression Trees构建复杂筛选条件的4种模式

第一章:C#集合表达式筛选概述在现代C#开发中,集合数据的处理是日常编程的核心任务之一。集合表达式筛选提供了一种简洁、声明式的方式来从序列中提取满足特定条件的元素。借助LINQ(Language Integrated Query),开发者可…

作者头像 李华