Уязвимость 2FA в FortiGate из-за неправильной конфигурации LDAP
Компания Fortinet вновь привлекла внимание администраторов к уязвимости FG-IR-19-283 (CVE-2020-12812), существующей с июля 2020 года. При определенных настройках FortiGate можно обойти двухфакторную аутентификацию, что позволяет пользователям входить в систему без второго фактора. Проблема заключается в том, что FortiGate считает имена пользователей регистрозависимыми, тогда как LDAP-каталог – нет. Это создает сценарий, при котором, если пользователь вводит логин в ином регистре, FortiGate не сопоставляет его с локальной записью и может переключаться на альтернативные методы аутентификации. Fortinet рекомендует обновить FortiOS до версий 6.0.10, 6.2.4 и 6.4.1 или отключить регистрозависимость. Также важно следить за LDAP-группами в политике аутентификации, чтобы избежать обхода 2FA.
