FortiGuard Labs heeft via PSIRT een melding gedaan over een kwetsbaarheid die de FortiSandbox VNC-toegang kan blootstellen. In het bericht gaat het om VNC-verbindingen die bereikbaar kunnen zijn op alle netwerkinterfaces. Daardoor kan een niet-geauthenticeerde aanvaller mogelijk de VNC-server benaderen van virtuele machines die scans uitvoeren.
Volgens de samenvatting gaat het om een Exposure of Resource to Wrong Sphere-kwetsbaarheid (CWE-668). Zulke issues ontstaan wanneer een systeem een resource niet in de juiste “scope” of afscherming plaatst, waardoor toegang buiten de bedoelde grenzen mogelijk wordt.
Wat is er precies aan de hand?
De melding beschrijft een situatie waarin een onbevoegde (unauthenticated) actor de VNC-server van scan-VM’s kan benaderen via netwerkverzoeken. VNC (Virtual Network Computing) wordt vaak gebruikt om een remote desktop of gebruikerssessie te bekijken. Wanneer de VNC-server toegankelijk is zonder de juiste authenticatie of afscherming, kan dat het risico vergroten dat een aanvaller de interne scanomgeving benadert.
In de kern komt het erop neer dat FortiSandbox in dit scenario een resource bloot kan stellen aan een “verkeerde” context. De PSIRT-melding koppelt dit aan CWE-668, een classificatie die past bij fouten waarbij beveiligingscontexten niet correct gescheiden blijven.
Welke omgevingen zijn geraakt?
Niet elke FortiSandbox-installatie valt onder dezelfde impact. FortiGuard Labs geeft daarbij een duidelijke afbakening.
- FortiSandboxPaaS: niet beïnvloed door deze kwestie. Klanten hoeven volgens de melding geen actie te ondernemen.
- Geraakte modellen: FSA-500G en FSA-1500G.
Met andere woorden: als je FortiSandbox gebruikt op één van de genoemde apparaten, is het verstandig om de PSIRT-melding nauwkeurig te volgen en te controleren hoe jouw VNC- en netwerktoegang is ingericht.
Waarom is dit een aandachtspunt?
Een succesvolle aanval hangt in dit bericht samen met het feit dat er geen authenticatie vereist zou zijn om bij de VNC-server te komen. Wanneer VNC-interfaces op alle netwerkinterfaces bereikbaar zijn, vergroot dat de kans dat een aanvaller de dienst kan bereiken vanuit een netwerkpositie die niet bedoeld was voor beheerdoeleinden.
Daarnaast betreft het een component van FortiSandbox die VM’s gebruikt om inhoud te scannen. Als een aanvaller toegang krijgt tot die scan-VM’s, kan dat impact hebben op de vertrouwelijkheid en integriteit van de scanomgeving, afhankelijk van de inrichting en de rest van de beveiligingsmaatregelen.
Moet je als klant iets doen?
Voor FortiSandboxPaaS stelt FortiGuard Labs expliciet dat er geen impact is. In dat geval geldt dat er volgens de samenvatting geen actie nodig is.
Voor FSA-500G en FSA-1500G ligt de verantwoordelijkheid bij de klant om de relevante beveiligingsinformatie te verifiëren en de eventuele aanbevolen vervolgstappen te volgen. Omdat de brontekst geen patch- of mitigatie-instructies bevat, is het aan te raden de PSIRT-aanvulling en de bijbehorende release-informatie te raadplegen, zodat je weet welke maatregelen beschikbaar zijn.
Praktische controlepunten voor beheerders
Hoewel de exacte remediation niet in de brontekst staat, kun je wél gericht checken op zaken die met dit type blootstelling te maken hebben. Denk aan de volgende aandachtspunten:
- Netwerkbereik van VNC: controleer of VNC-diensten niet onnodig “open” staan op alle interfaces.
- Authenticatie en toegang: verifieer dat alleen geautoriseerde gebruikers of beheerkanalen VNC mogen gebruiken.
- Scheidingsmaatregelen: kijk of de scanomgeving en beheerinterfaces voldoende gescheiden zijn.
- Exposure beperken: gebruik waar mogelijk netwerksegmentatie, firewallregels en toegangscontrole om onbedoelde toegang te voorkomen.
Door dit soort basiscontroles uit te voeren, verklein je de kans dat een vergelijkbare fout zich vertaalt naar daadwerkelijke toegang.
Samenvatting
FortiGuard Labs meldt een kwetsbaarheid die te maken heeft met FortiSandbox VNC-toegang van scan-VM’s. Het gaat om een Exposure of Resource to Wrong Sphere-probleem (CWE-668) waarbij een niet-geauthenticeerde aanvaller via netwerkverzoeken toegang kan verkrijgen tot de VNC-server.
FortiSandboxPaaS wordt niet geraakt, maar FSA-500G en FSA-1500G wel. Voor getroffen omgevingen is het verstandig om de PSIRT-informatie te volgen en te controleren welke netwerk- en toegangsmaatregelen van toepassing zijn.
