Aller au contenu
Beveiligingsnieuws

Accès VNC non authentifié : risque FortiSandbox

FortiSandbox VNC-toegang

FortiGuard Labs a publié une alerte de sécurité (PSIRT) au sujet d’un accès VNC non authentifié pouvant être exposé sur toutes les interfaces. Concrètement, une vulnérabilité de type CWE-668 liée à FortiSandbox pourrait permettre à un attaquant non authentifié d’accéder au serveur VNC de machines virtuelles utilisées pour le scanning via des requêtes réseau.

Bonne nouvelle : FortiSandboxPaaS n’est pas concerné par ce problème. Dans la plupart des environnements, cela réduit fortement le besoin d’actions immédiates, même si une vérification de votre modèle reste recommandée.

Que signifie « accès VNC non authentifié » ?

Le VNC (Virtual Network Computing) est un service utilisé pour accéder à une interface à distance. Dans l’alerte PSIRT, l’enjeu ne porte pas sur l’existence d’un VNC, mais sur le fait que l’accès pourrait être accordé sans authentification dans certaines conditions.

L’alerte indique aussi que l’exposition peut toucher toutes les interfaces. Cela augmente le risque potentiel lorsque le service est accessible depuis des réseaux où un acteur malveillant pourrait envoyer des requêtes.

La vulnérabilité identifiée (CWE-668)

FortiGuard Labs attribue l’incident à une exposition de ressource vers un périmètre inapproprié, référencée CWE-668. En termes simples, cela traduit un scénario où le contrôle d’accès n’est pas correctement appliqué au contexte attendu.

Selon le résumé de l’alerte, cette faiblesse pourrait permettre à un attaquant de consulter le serveur VNC des VM dédiées au scanning, en utilisant des requêtes réseau.

Quel est l’impact pour les organisations ?

Si l’exposition se produit dans votre environnement, un attaquant non authentifié pourrait tenter d’accéder au service VNC associé aux machines virtuelles. L’alerte ne détaille pas d’autres étapes post-exploitation, mais l’accès non autorisé à une interface de gestion ou de contrôle constitue généralement un point d’entrée sensible.

Le risque dépend fortement de votre architecture réseau : par exemple, si ces interfaces sont accessibles depuis des réseaux externes ou des segments où un attaquant pourrait atteindre le service.

Modèles concernés et modèles épargnés

FortiGuard Labs précise que FortiSandboxPaaS n’est pas impacté par le problème. Les clients qui utilisent ce service PaaS n’ont donc pas besoin d’effectuer d’action liée à cette alerte.

En revanche, les modèles suivants sont indiqués comme concernés :

  • FSA-500G
  • FSA-1500G

Si vous disposez de l’un de ces modèles, le point de vigilance principal est l’exposition réseau du service VNC et la manière dont il est accessible depuis vos interfaces.

Que faire après la publication de l’alerte ?

L’alerte PSIRT mentionne que les clients utilisant FortiSandboxPaaS n’ont pas d’action à réaliser. Toutefois, pour les autres déploiements, il est pertinent de vérifier votre situation.

Voici une démarche pratique, sans supposer de détails non fournis par l’alerte :

  • Confirmez votre modèle (FSA-500G, FSA-1500G ou autre) afin de savoir si vous êtes dans le périmètre indiqué.
  • Reprenez la configuration d’exposition réseau : l’alerte évoque une exposition sur l’ensemble des interfaces, ce qui rend l’inventaire des points d’accès utile.
  • Validez vos contrôles d’accès : l’élément central est l’absence d’authentification pour l’accès VNC dans le scénario décrit.

Selon votre politique interne, vous pouvez aussi rapprocher cette analyse des procédures habituelles de gestion des vulnérabilités : suivi de l’info PSIRT, vérification du périmètre et planification des actions de remédiation lorsque des correctifs ou recommandations sont disponibles.

Pourquoi cette alerte est importante, même sans action immédiate

Les incidents décrits dans les PSIRT mettent généralement en évidence un risque qui peut devenir critique si l’environnement est exposé. Ici, le sujet est un accès VNC non authentifié, ce qui peut contourner des barrières de sécurité prévues pour limiter l’accès aux services distants.

Même lorsque l’alerte indique qu’un service particulier n’est pas affecté (FortiSandboxPaaS), la publication reste utile pour structurer vos vérifications : quels composants utilisez-vous, quelles interfaces sont accessibles, et comment vos règles réseau protègent les systèmes de scanning.

Conclusion

FortiGuard Labs alerte sur un problème susceptible d’entraîner un accès VNC non authentifié via des requêtes réseau, lié à une vulnérabilité de type CWE-668 dans FortiSandbox. D’après le résumé, FortiSandboxPaaS n’est pas impacté, tandis que les modèles FSA-500G et FSA-1500G sont indiqués comme concernés.

La meilleure approche consiste à confirmer votre modèle et à vérifier l’exposition réseau des interfaces associées au service VNC, afin d’évaluer votre exposition réelle au scénario décrit.

Source: https://fortiguard.fortinet.com/psirt/FG-IR-26-145