news 2026/4/16 10:55:25

全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁

漏洞概况

全球仍有超过1万台Fortinet防火墙设备存在CVE-2020-12812漏洞风险,这个多因素认证(MFA)绕过漏洞早在五年前就已披露。Shadowserver基金会近期将该漏洞纳入其每日脆弱HTTP服务报告,Fortinet在2025年底确认该漏洞正被活跃利用。

技术细节

该漏洞源于FortiOS SSL VPN门户的身份验证缺陷,影响6.4.0、6.2.0至6.2.3以及6.0.9及更早版本。攻击者仅需修改合法用户名的字母大小写(如将"user"改为"User")即可绕过第二认证因素(通常是FortiToken)。这是由于FortiGate本地用户名区分大小写,而LDAP服务器(如Active Directory)通常忽略大小写,导致攻击者可通过LDAP组成员身份完成认证而无需MFA验证。

该漏洞CVSS v3.1基础评分为7.5(高危),具有网络可访问性、低复杂度攻击条件,可能影响数据机密性、完整性和可用性。2021年勒索软件组织利用该漏洞后,它被列入CISA已知被利用漏洞目录。

利用情况

2025年12月,Fortinet发布PSIRT公告(FG-IR-19-283更新),详细说明该漏洞在野利用情况:当本地FortiGate用户启用MFA并关联LDAP,且属于映射到SSL VPN、IPsec或管理员访问认证策略的LDAP组时,威胁分子可利用该漏洞获取未授权内网访问权限。

全球影响

Shadowserver扫描数据显示,截至2026年1月初仍有超1万台设备存在风险。受影响最严重的国家包括:

  • 美国:1300台
  • 泰国:909台
  • 中国台湾地区:728台
  • 日本:462台
  • 中国大陆:462台

地理分布图显示北美、东亚和欧洲为密集暴露区域,非洲和南美部分地区受影响较轻。

缓解措施

Fortinet建议升级至已修复版本(6.0.10+、6.2.4+、6.4.1+),检查配置避免混合本地-LDAP MFA设置。应关闭非必要SSL VPN暴露面,实施最小权限原则,监控日志中的大小写变体登录尝试。企业应订阅Shadowserver报告获取定制化警报,并及时运行脆弱HTTP扫描。

该持续威胁凸显了企业防火墙中遗留漏洞的风险,可能为勒索软件攻击或横向移动提供便利。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/15 12:24:14

RondoDox僵尸网络利用高危React2Shell漏洞劫持IoT设备与Web服务器

网络安全研究人员披露了一项持续九个月的攻击活动细节,该活动通过入侵物联网(IoT)设备和Web应用,将其纳入名为RondoDox的僵尸网络。据CloudSEK分析报告显示,截至2025年12月,攻击者正利用新披露的React2Shel…

作者头像 李华
网站建设 2026/4/13 15:28:10

MySQL8.0.40编译安装!

近期MySQL发布了8.0.40版本,与之前的版本相比,部分依赖包发生了变化,因此重新编译一版,也便于大家参考。1. 下载源码选择对应的版本、选择源码、操作系统如果没有登录或者没有MySQL官网账号,可以选择只下载2. 进行编…

作者头像 李华
网站建设 2026/4/12 7:09:41

批量生成AI数字人视频?试试HeyGem WebUI版本的强大功能

批量生成AI数字人视频?试试HeyGem WebUI版本的强大功能 在短视频内容井喷的今天,企业与创作者面临的不再是“有没有内容”,而是“能不能高效地产出大量高质量内容”。尤其是在教育、营销、客服等需要高度定制化但又重复性强的场景中&#xff…

作者头像 李华
网站建设 2026/4/4 8:25:18

C#中Lambda表达式多参数的极致运用(仅限高级开发者掌握的秘技)

第一章:C#中Lambda表达式多参数的极致运用(仅限高级开发者掌握的秘技)在C#高级编程实践中,Lambda表达式不仅是简化委托调用的利器,更是函数式编程范式的核心载体。当涉及多个参数时,Lambda展现出惊人的表达…

作者头像 李华
网站建设 2026/4/10 7:26:51

揭秘C# 12新特性:集合表达式如何彻底改变字典赋值方式

第一章:C# 12集合表达式与字典赋值的革新C# 12 引入了集合表达式(Collection Expressions)这一重要语言特性,极大简化了数组、列表和字典等集合类型的初始化语法。开发者现在可以使用统一的表达式语法创建和组合集合,提…

作者头像 李华