{"id":225262,"date":"2019-11-26T08:28:27","date_gmt":"2019-11-26T07:28:27","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=225262"},"modified":"2020-12-27T19:14:10","modified_gmt":"2020-12-27T18:14:10","slug":"fette-verschlsselungs-schwachstellen-in-fortinet-produkten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/11\/26\/fette-verschlsselungs-schwachstellen-in-fortinet-produkten\/","title":{"rendered":"Fette Verschl&uuml;sselungs-Schwachstellen in Fortinet-Produkten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2019\/11\/26\/fette-verschlsselungs-schwachstellen-in-fortinet-produkten\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Die Entwickler von Fortinet haben bestimmte (Sicherheits-)Produkte mit fest codierten Schl\u00fcsseln zur Verschl\u00fcsselung der Kommunikation ausgeliefert. Zudem wurde Verschl\u00fcsselung \u00fcber eine XOR-Funktion vorgenommen. 18 Monate nach der Meldung sind die Schwachstellen aber gefixt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/ddaae0b44cec4b6ead9a312487141327\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Fortinet\" target=\"_blank\" rel=\"noopener noreferrer\">Fortinet ist<\/a> ein US-Unternehmen, welches Software und Dienste auf dem Gebiet der Informationssicherheit, zum Beispiel Firewalls, Antivirenprogramme, Intrusion Detection und Endpunktsicherheit. Vom Umsatz ist es das viertgr\u00f6\u00dfte Unternehmen f\u00fcr Netzwerksicherheit.<\/p>\n<h2>Feste Verschl\u00fcsselung mit XOR<\/h2>\n<p>Jetzt ist das Unternehmen durch b\u00f6se Patzer in seinen Produkten aufgefallen. Ich bin gestern bereits bei Bleeping Computer \u00fcber <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/fortiguard-used-hardcoded-key-xor-to-encrypt-communications\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> auf das Thema aufmerksam geworden, habe es aber auch \u00fcber diesen Tweet mitbekommen.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Some Fortinet products shipped with hardcoded encryption keys<\/p>\n<p>&#8211; took Fortinet between 10 and 18 months to fix the issue<br \/>\n&#8211; hardcoded key allowed for passive interception of Fortinet product traffic<br \/>\n&#8211; also allowed active tampering with scan results<a href=\"https:\/\/t.co\/mbwwTb96qf\">https:\/\/t.co\/mbwwTb96qf<\/a> <a href=\"https:\/\/t.co\/3hXbCQGyVu\">pic.twitter.com\/3hXbCQGyVu<\/a><\/p>\n<p>\u2014 Catalin Cimpanu (@campuscodi) <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1199095455520579584?ref_src=twsrc%5Etfw\">November 25, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Sicherheitsforschern ist aufgefallen, dass die Fortinet-Entwickler in mehreren Sicherheitsproduktem eine schwache Verschl\u00fcsselung und statische Schl\u00fcssel verwendeten, um mit FortiGuard-Diensten in der Cloud zu kommunizieren. Das betrifft beispielsweise AntiSpam, AntiVirus und Webfilter.<\/p>\n<p>Stefan Viehb\u00f6ck hat die Fehler bereits 16. Mai 2018 entdeckt und Fortinet gegen\u00fcber offengelegt. Bei der Analyse hat er festgestellt, dass die Cloud-Kommunikation \u00fcber XOR-Chiffren und mit in den Produkten eingebetteten Schl\u00fcsseln encodiert wurde. Fortinet gab die Schwachstelle am 20. November 2019 <a href=\"https:\/\/web.archive.org\/web\/20201221034352\/http:\/\/www.fortiguard.com\/psirt\/FG-IR-18-100\" target=\"_blank\" rel=\"noopener noreferrer\">bekannt<\/a>.<\/p>\n<blockquote>\n<h4>Hardcoded cryptographic key in the FortiGuard services communication protocol<\/h4>\n<p>Use of a hardcoded cryptographic key in the FortiGuard services communication protocol may allow a Man in the middle with knowledge of the key to eavesdrop on and modify information (URL\/SPAM services in FortiOS 5.6, and URL\/SPAM\/AV services in FortiOS 6.0.; URL rating in FortiClient) sent and received from Fortiguard severs by decrypting these messages.<\/p><\/blockquote>\n<p>Das Problem betrifft Versionen von FortiOS (vor 6.0.7 oder 6.2.0), FortiClient f\u00fcr Windows vor 6.2.0 und FortiClient f\u00fcr Mac vor 6.2.2, die am 28. M\u00e4rz 2019 ver\u00f6ffentlicht wurden. Ein Upgrade auf folgende Produktversionen beseitigt diese Schwachstellen, die eine Informationsoffenlegung vertraulicher Kommunikationsinhalte erm\u00f6glichen.<\/p>\n<ul>\n<li>Upgrade to FortiOS 6.0.7 or 6.2.0<\/li>\n<li>Upgrade to FortiClientWindows 6.2.0<\/li>\n<li>Upgrade to FortiClientMac 6.2.2<\/li>\n<\/ul>\n<p>In einem jetzt <a href=\"https:\/\/sec-consult.com\/en\/blog\/advisories\/weak-encryption-cipher-and-hardcoded-cryptographic-keys-in-fortinet-products\/\" target=\"_blank\" rel=\"noopener noreferrer\">ver\u00f6ffentlichten Schwachstellenbericht<\/a> gibt SEC Consult Vulnerability Lab Details \u00fcber die Schwachstelle CVE-2018-9195, bekannt. Zudem legen die Sicherheitsforscher Proof-of-Concept (PoC)-Code vor, der die Angreifbarkeit der ungepatchten Produkte belegt. Wer die Produkte einsetzt, sollte also updaten. Weitere Details sind den verlinkten Artikeln zu entnehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Entwickler von Fortinet haben bestimmte (Sicherheits-)Produkte mit fest codierten Schl\u00fcsseln zur Verschl\u00fcsselung der Kommunikation ausgeliefert. Zudem wurde Verschl\u00fcsselung \u00fcber eine XOR-Funktion vorgenommen. 18 Monate nach der Meldung sind die Schwachstellen aber gefixt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-225262","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225262","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=225262"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225262\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=225262"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=225262"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=225262"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}