首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
2020年FortiGate漏洞分析:黑客如何绕过双因素认证

2020年FortiGate漏洞分析:黑客如何绕过双因素认证

热心网友
95
转载
2025-12-25

该漏洞编号为FG-IR-19-283(即CVE-2020-12812),最初于2020年7月被披露并修复。但最新监测发现,威胁分子正针对特定未修复配置的企业成功利用此漏洞。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

Fortinet近日发布警告称,攻击者正利用一个三年前的老漏洞,仅需改变用户名大小写即可绕过FortiGate防火墙的双因素认证(2FA)保护。

该漏洞编号为FG-IR-19-283(即CVE-2020-12812),最初于2020年7月被披露并修复。但最新监测发现,威胁分子正针对特定未修复配置的企业成功利用此漏洞。

漏洞成因:大小写处理差异

Fortinet分析报告指出:“我们监测到攻击者正在野外利用2020年7月披露的FG-IR-19-283/CVE-2020-12812漏洞,攻击目标为采用特定配置的系统。”

这个经典逻辑漏洞源于系统间文本处理方式的差异:FortiGate防火墙默认将用户名视为大小写敏感(如“User”与“user”不同),而多数LDAP目录(如微软Active Directory)则视为相同。

报告解释:“当LDAP目录不区分大小写时,FortiGate默认采用大小写敏感的用户名验证机制,导致了这一特殊认证行为。”

攻击原理:认证流程缺陷

这种差异形成了安全漏洞。当企业配置了2FA保护的本地用户,同时又设置了LDAP群组策略作为备用认证方式时,攻击者可完全绕过安全令牌。

攻击过程极为简单:假设存在受2FA保护的本地用户“jsmith”,攻击者通过VPN或管理面板尝试使用“JSmith”或“JSMITH”等变体登录。由于FortiGate的本地用户数据库区分大小写,会判定“JSmith”与“jsmith”非同一用户,因此不要求2FA验证。

防火墙随后检查二级认证方式(如LDAP群组)。由于后端LDAP服务器不区分大小写,会将“JSmith”识别为有效用户,仅凭密码即可授予访问权限。

报告详细说明:“如果用户以‘Jsmith’、‘jSmith’、‘JSmith’等任何非精确匹配‘jsmith’的大小写组合登录,FortiGate将不会匹配本地用户。此时无论本地用户策略中的2FA设置如何,认证都会成功。”

严重风险与修复方案

该漏洞影响严重:“可能导致管理员或VPN用户在未通过2FA的情况下获得认证”。Fortinet敦促管理员将系统升级至6.0.10、6.2.4、6.4.1或更高版本。

对于无法立即升级的企业,可通过手动配置修复:强制防火墙忽略大小写差异。报告建议:“禁用用户名大小写敏感后,FortiGate会将jsmith、JSmith、JSMITH等所有组合视为相同用户,从而避免故障转移到其他配置不当的LDAP群组设置。”

管理员应对本地账户执行以下命令:

新版系统:set username-sensitivity disable 旧版系统:set username-case-sensitivity disable

报告还建议审查认证策略:“若非必要,应移除备用LDAP群组设置”以缩小攻击面。

来源:https://www.51cto.com/article/832818.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

珠海网信交流会:AI安全与跨境数据创新成果
科技数码
珠海网信交流会:AI安全与跨境数据创新成果

2026年3月31日下午,“智联湾区·数创未来——珠海网信创新成果暨跨境场景应用交流会”在珠海国际会展中心举办。作为全国网络安全标准化技术委员会2026年第一次标准周期间珠海的活动,本次交流会汇聚政

热心网友
04.01
华为UTM防火墙2025年全球出货量夺冠,非北美厂商首次登顶
科技数码
华为UTM防火墙2025年全球出货量夺冠,非北美厂商首次登顶

来源:环球网【环球网科技综合报道】全球知名信息技术市场研究机构IDC近日发布《IDC全球季度安全设备跟踪报告(2025年第四季度)》显示,2025年,华为统一威胁管理(UTM)防火墙全球出货量在非北

热心网友
04.01
警惕!恶意文件可利用Vim漏洞执行任意系统命令
科技数码
警惕!恶意文件可利用Vim漏洞执行任意系统命令

安全研究员 Hung Nguyen 发现,这一漏洞链揭示了应用程序处理嵌入式文件指令时存在的持续性风险。 开发者广泛使用的文本编辑器 Vim 近日曝出一个高危安全漏洞。该漏洞允许攻击者通过诱骗用户打

热心网友
03.31
伯恩斯谈Anthropic Mythos:网络安全隐患非威胁,不必过分解读
科技数码
伯恩斯谈Anthropic Mythos:网络安全隐患非威胁,不必过分解读

Anthropic新模型 "Mythos "因涉及 "网络安全 "能力跃升的表述,引发网络安全板块盘集体抛售,但伯恩斯坦研究随即发出澄清:投资者误读了这一信息,这既不代表Anthropic进军网络安全软件市

热心网友
03.31
女子睡梦中账号自动发评论,客服称误触引担忧
业界动态
女子睡梦中账号自动发评论,客服称误触引担忧

3月30日消息,近日上海一女子分享离奇经历:自己深夜熟睡期间,名下某知名生活服务平台账号,竟自动在他人帖子下方留下评论,内容仅简单一句 “有 wifi 吗?”。当事人事后回忆,从未刷到过相关帖子,对

热心网友
03.30

最新APP

火柴人传奇
火柴人传奇
动作冒险 04-01
街球艺术
街球艺术
体育竞技 04-01
飞行员模拟
飞行员模拟
休闲益智 04-01
史莱姆农场
史莱姆农场
休闲益智 04-01
绝区零
绝区零
角色扮演 04-01

热门推荐

《三国:天下归心》新版火烧队构筑思路
游戏攻略
《三国:天下归心》新版火烧队构筑思路

《三国:天下归心》新版火烧队最强构筑攻略:陆逊周瑜黄盖阵容搭配详解 在《三国:天下归心》中,“火烧队”曾长期处于T0强度梯队。随着版本更新与武将平衡性调整,近期该体系获得了一波关键性增强,使其在竞技场与副本中重焕生机。本文将为你深度解析由陆逊、周瑜、黄盖组成的全新“火烧队”构筑方案。这套阵容虽然需要

热心网友
04.03
大店小二每周福利兑换码分享
手机教程
大店小二每周福利兑换码分享

《大店小二》最新兑换码获取与使用全攻略 各位《大店小二》的掌柜们,在精心打理店铺之余,每周最期待的莫过于领取官方发布的免费福利兑换码了。只需输入一串代码,即可轻松获取珍稀游戏资源,绝对是加速店铺成长、提升经营效率的捷径。本文将第一时间为你揭晓本周可用的最新礼包码,并附上详细的领取教程与使用须知,助你

热心网友
04.03
大店小二风流才子系列门客属性介绍
手机教程
大店小二风流才子系列门客属性介绍

大店小二风流才子系列门客全面解析:属性、搭配与培养攻略 在热门手游《大店小二》中,“风流才子”系列门客以其独特的风雅气质与强大实力备受玩家关注。许多掌柜对于这六位才子的具体定位、技能效果以及如何搭配阵容感到困惑。本文将深入剖析该系列门客的核心属性、战斗分工及实战价值,为您的阵容构建与资源规划提供清晰

热心网友
04.03
《第五人格》怪念集时装厂长合家宴游戏展示效果正式公布!
游戏资讯
《第五人格》怪念集时装厂长合家宴游戏展示效果正式公布!

《第五人格》厂长新时装「合家宴」首曝:一场暗黑童话下的“阖家团圆” 《第五人格》刚刚揭晓了怪念集系列的新成员——监管者厂长的【稀世时装】「合家宴」。这款时装以一场午后的家庭宴会作为表面意象,实则通过暗黑童话般的笔触,精心烹制出一份温情与诡异交织的视觉盛宴。 热门资讯失控进化全网预约人数突破3200万

热心网友
04.03
简直疯了!涨价后的PS5售价是PS4两倍还多
游戏资讯
简直疯了!涨价后的PS5售价是PS4两倍还多

PS5 Pro售价破千美元:索尼定价策略的悄然转变 近日,关于PS5系列主机迎来新一轮价格调整的消息,已成为全球游戏玩家社区热议的焦点。令众多消费者感到意外的是,若选择搭配光驱与索尼官方支架的PS5 Pro完整套装,其总价已突破1007 99美元。主机售价正式踏入“千美元时代”,这一显著变化自然引发

热心网友
04.03