未分类
成都科汇科技有限公司( 一站式 安全解决方案 服务商 )
地址:四川省成都市人民南路四段一号时代数码大厦18F
华为存储多层联动勒索攻击防护方案荣获“***网络安全解决方案金奖”

西部数据 经销商 科汇科技 分享 iNAND AT EU552 UFS 3.1 嵌入式闪存驱动器 与 AT EN610 NVMe SSD 赋能无人驾驶
深信服 合作伙伴 科汇科技 祝贺 孝感妇幼保健院 以托管云实现全院业务上云!
再创佳绩 | 新华三商用终端全线入围***国家机关2024年度便携计算机框架协议联合征集采购项目
新华三商用终端 2024年10月25日 10:30 河南
图片
关于新华三商用终端
作为行业数字化解决方案***,新华三集团在2021年正式宣布进军商用PC领域,完善了“云网安算存端”数字化基础设施整体能力。
凭借超过35年服务政企大客户的经验,继承企业级DNA,新华三精心构建商用终端产品矩阵,匠心打造商用台式机、笔记本、显示器,以及新IT生态配件,满足行业客户数字化转型升级的多元需求。
未来,新华三商用终端将不断贴近行业、贴近客户,持续推出高品质产品和解决方案,为客户带来更稳定、更可靠的一致性品牌体验和至上服务,为百行百业数字化转型提供坚实可靠的支撑,助力数字经济的高效发展。
图片
图片
新华三商用终端
图片
新华三商城
漏洞公告 | FortiManager 的 fgfmsd 守护进程中存在关键功能的身份验证机制缺失漏洞(CWE-306)
Fortinet防特网 2024年10月25日 12:04 北京
图片
漏洞摘要
FortiManager 的 fgfmsd 守护进程中存在关键功能的身份验证机制缺失漏洞(CWE-306)。该漏洞可能允许未经身份验证的远程攻击者通过向目标设备的 fgfmd 接口发送特定请求来触发此漏洞,以执行任意代码或命令。
目前,报告显示该漏洞已被在野利用。
图片
请注意:FortiAnalyzer上的 FGFM 默认是禁用的,只在特定型号上:1000E、1000F、2000E、3000E、3000F、3000G、3500E、3500F、3500G、3700F、3700G和3900E,启用了以下功能(FortiAnalyzer 上的 FortiManager):
config system global
set fmg-status enable
end
且即便只有一个接口启用了 fgfm 服务,也将受到该漏洞的影响。
暂行缓解措施
升级至已修复版本或采取以下任一暂行缓解措施,具体取决于您目前运行的版本:
1:若运行 FortiManager 7.0.12 或更高版本、7.2.5 或更高版本、7.4.3 或更高版本(但不包含 7.6.0 版本),请启用以下设置,以阻止未知设备注册尝试:
config system global
(global)# set fgfm-deny-unknown enable
(global)# end
警告:请注意,启用该设置后,若 FortiGate 的 SN 不在设备列表中,即便该型号设备与预共享密钥(PSK)***匹配,FortiManager 也将阻止该设备在部署时注册到FortiManager。
2:或者,运行 FortiManager 7.2.0 及更高版本的用户,可添加本地入站(local-in)策略,以便将允许连接的 FortiGate IP 地址加入白名单。
例如:
config system local-in-policy
edit 1
set action accept
set dport 541
set src
next
edit 2
set dport 541
next
end
3:运行 7.2.2 及更高版本、7.4.0 及更高版本、7.6.0 及更高版本的用户,也可使用自定义证书缓解该问题:
config system global
set fgfm-ca-cert
set fgfm-cert-exclusive enable
end
启用上述设置以在 FortiGate 上安装该证书。请注意,只有该 CA 被认为有效。安装此 CA 证书可作为暂行缓解措施,前提是攻击者无法通过其他渠道获取由该 CA 签发的证书。
请注意:运行 FortiManager 6.2、6.4和 7.0.11 版本及更低版本的用户,请升级至上述任意已修复版本并实施上述暂行缓解措施。
入侵指标(IoC)
以下是可能涉及的 IoC:
日志条目
type=event,subtype=dvm,pri=information,desc=”Device,manager,generic,information,log”,user=”device,…”,msg=”Unregistered device localhost add succeeded” device=”localhost” adom=”FortiManager” session_id=0 operation=”Add device” performed_on=”localhost” changes=”Unregistered device localhost add succeeded”
type=event,subtype=dvm,pri=notice,desc=”Device,Manager,dvm,log,at,notice,level”,user=”System”,userfrom=””,msg=”” adom=”root” session_id=0 operation=”Modify device” performed_on=”localhost” changes=”Edited device settings (SN FMG-VMTM23017412)”
IP 地址
45.32.41.202
104.238.141.143
158.247.199.37
45.32.63.2
序列号
FMG-VMTM23017412
文件
/tmp/.tm
/var/tmp/.tm
请注意,基于文件的 IoC 并非在所有情况下都显示为上述格式。
风险
本次在野发现的攻击行为,是通过脚本自动从 FortiManager 中窃取各种文件,包含被管理的设备的 IP 地址、凭据和配置信息。
截至目前,我们尚未收到有关这些受影响 FortiManager 系统出现低版本系统安装恶意软件或后门程序的报告。据我们所知,也没有证据表明数据库被篡改,或者对受管理设备进行了未经授权的连接和篡改。
恢复
请注意,FortiManager 配置备份文件通常不包含***操作系统或系统级文件的变更,因为这些文件并不包含在备份存档中。因此,即便从一个已受影响的系统中进行备份,并将该备份恢复到一个全新或已重新初始化的系统上,也不会传递或重新引入那些低级别的变更。然而,在采取该方法时,请注意备份中的数据可能已遭篡改。为确保配置的准确性,强烈建议在恢复后仔细审查和验证数据。
请注意,以下方法均基于一个假设,即备份中包含的被管理的设备(FortiGate 或其他设备)未被篡改,且配置可靠。为了确认是否存在未经授权的访问或配置变更,我们建议您从威胁指标(IoCs)检出之日起,开始审查 FortiGate 的事件日志活动。
由于数据可能已从 FortiManager 数据库中泄露,建议您紧急更改所有被管理的设备的凭据,例如密码和用户名称等敏感数据。
运行虚拟机(VM)的用户,为了便于恢复,我们建议将受影响的 FortiManager 副本保存在隔离网络环境中,并确保该网络未连接互联网。同时,将该系统配置为离线模式和断网模式运行(具体设置请参考下文)。该系统可用于与进行同样设置的新系统进行比较。
config system admin setting
set offline_mode enable
end
config fmupdate publicnetwork
set status disable
end
恢复方法
选项 1 – 建议的恢复操作
该方法可确保 FortiManager 的配置不被篡改。同时要求在设备和策略包 ADOM 级别重建数据库或重新同步设备配置。
安装新版 FortiManager VM 或对现有硬件型号进行重新初始化,随后添加/发现设备
安装新版 FortiManager VM 或对现有硬件型号进行重新初始化,随后恢复 IoC 检测前进行的备份。
选项 2 – 替代恢复操作
该方法提供了一种快速恢复的方式,支持您在无需或仅需进行部分数据库重建/重新同步的情况下,快速恢复系统。该操作需要您手动验证当前正在运行的 FortiManager 配置。请按照以下步骤操作,并仔细核对配置信息。
安装新版 FortiManager VM 或对现有硬件型号进行重新初始化。随后,从受影响的 FortiManager 中恢复或复制组件和配置部分。
安装新版 FortiManager 虚拟机或对现有硬件型号进行重新初始化,随后从受影响的 FortiManager 中恢复备份。
获取更多数据配置和同步过程信息,请访问:
https://community.fortinet.com/t5/FortiManager/Technical-Tip-FortiManager-data-configuration-and/ta-p/351748
时间线
2024-10-23:首次发布
2024-10-23:增加 FortiManager Cloud 修复措施
成都科汇科技有限公司( 一站式 安全解决方案 服务商 )
地址:四川省成都市人民南路四段一号时代数码大厦18F
apc 四川合作伙伴 成都科汇科技 祝贺 施耐德电气 x 海博思创 | 共绘储能绿色未来
成都科汇科技有限公司 ( 二十年 IT 行业经验)
地址:四川省成都市人民南路四段一号时代数码大厦18F
座机电话:400-028-1235
QQ咨询:1325383361
手机:180 8195 0517(微信同号)
