news 2026/4/23 15:59:32

全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

漏洞概况

全球仍有超过1万台Fortinet防火墙设备存在CVE-2020-12812漏洞风险,这个多因素认证(MFA)绕过漏洞早在五年前就已披露。Shadowserver基金会近期将该漏洞纳入其每日脆弱HTTP服务报告,Fortinet在2025年底确认该漏洞正被活跃利用。

技术细节

该漏洞源于FortiOS SSL VPN门户的身份验证缺陷,影响6.4.0、6.2.0至6.2.3以及6.0.9及更早版本。攻击者仅需修改合法用户名的字母大小写(如将"user"改为"User")即可绕过第二认证因素(通常是FortiToken)。这是由于FortiGate本地用户名区分大小写,而LDAP服务器(如Active Directory)通常忽略大小写,导致攻击者可通过LDAP组成员身份完成认证而无需MFA验证。

该漏洞CVSS v3.1基础评分为7.5(高危),具有网络可访问性、低复杂度攻击条件,可能影响数据机密性、完整性和可用性。2021年勒索软件组织利用该漏洞后,它被列入CISA已知被利用漏洞目录。

利用情况

2025年12月,Fortinet发布PSIRT公告(FG-IR-19-283更新),详细说明该漏洞在野利用情况:当本地FortiGate用户启用MFA并关联LDAP,且属于映射到SSL VPN、IPsec或管理员访问认证策略的LDAP组时,威胁分子可利用该漏洞获取未授权内网访问权限。

全球影响

Shadowserver扫描数据显示,截至2026年1月初仍有超1万台设备存在风险。受影响最严重的国家包括:

  • 美国:1300台
  • 泰国:909台
  • 中国台湾地区:728台
  • 日本:462台
  • 中国大陆:462台

地理分布图显示北美、东亚和欧洲为密集暴露区域,非洲和南美部分地区受影响较轻。

缓解措施

Fortinet建议升级至已修复版本(6.0.10+、6.2.4+、6.4.1+),检查配置避免混合本地-LDAP MFA设置。应关闭非必要SSL VPN暴露面,实施最小权限原则,监控日志中的大小写变体登录尝试。企业应订阅Shadowserver报告获取定制化警报,并及时运行脆弱HTTP扫描。

该持续威胁凸显了企业防火墙中遗留漏洞的风险,可能为勒索软件攻击或横向移动提供便利。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/8 22:26:26

技术日报|Python ETL框架Pathway日增1219星登顶GitHub

🌟 TrendForge 每日精选 - 发现最具潜力的开源项目 📊 今日共收录 8 个热门项目,涵盖 49 种编程语言🌐 智能中文翻译版 - 项目描述已自动翻译,便于理解🏆 今日最热项目 Top 10 🥇 pathwaycom/pa…

作者头像 李华
网站建设 2026/4/23 8:21:50

你还在手动声明字段?C# 12主构造函数参数让代码瘦身80%

第一章:C# 12主构造函数参数的革命性意义C# 12 引入的主构造函数参数(Primary Constructor Parameters)极大地简化了类和结构体的初始化逻辑,标志着 C# 在语法简洁性和表达能力上的又一次飞跃。这一特性允许开发者在类声明级别直接…

作者头像 李华
网站建设 2026/4/23 8:20:20

C# 12部署效率翻倍秘诀:你不可不知的7种高级用法

第一章:C# 12顶级语句概述C# 12 引入了更简洁的编程入口方式——顶级语句(Top-Level Statements),允许开发者在不编写显式类和方法结构的情况下直接编写可执行代码。这一特性简化了程序启动逻辑,特别适用于小型应用、脚…

作者头像 李华
网站建设 2026/4/23 8:15:39

CPU也能跑?但建议配备NVIDIA显卡以获得流畅体验

CPU也能跑?但建议配备NVIDIA显卡以获得流畅体验 在内容创作领域,数字人视频正以前所未有的速度渗透进直播、教育、客服等场景。一个能“开口说话”的虚拟形象,背后依赖的是一整套复杂的AI流水线:从语音解析到面部动画生成&#xf…

作者头像 李华
网站建设 2026/4/23 8:17:30

上一页◀ 下一页▶:分页浏览上百条生成记录也不卡顿

上一页◀ 下一页▶:分页浏览上百条生成记录也不卡顿 在数字人视频批量生成的场景中,用户动辄产出数百个视频文件。试想一下:你刚完成一轮自动化播报视频的合成任务,满怀期待地点开“历史记录”页面,结果浏览器卡住、转…

作者头像 李华
网站建设 2026/4/23 11:21:01

跨国电信诈骗犯罪模式与技术反制路径研究——以柬埔寨基地的SpaceX投资骗局为例

摘要近年来,以东南亚国家为据点、针对特定国家公民实施的跨国电信诈骗案件呈显著上升趋势。本文以2025年底韩国警方破获的一起以柬埔寨为基地、冒用SpaceX名义实施虚假非上市股票投资诈骗的案件为切入点,系统分析此类犯罪的操作机制、组织结构、技术手段…

作者头像 李华