飞塔防火墙曝SSH后门 官方回应并给出解决方案

昨天下午国内安全圈传出的FortiGate(飞塔防火墙)4.x-5.07版本均存在SSH后门一事,早在上周六就在国外安全网站seclists.org曝光。

据物联网搜索引擎ZoomEye昨晚的统计,互联网上飞塔防火墙设备含有后门的比例约为13.5%,牛君在此向已经忙碌一夜和即将不眠的安全圈小伙伴致敬,大家辛苦了,安全产品不安全啊!

今日凌晨,飞塔官方紧急发出声明,称近日被公开安全问题早在14年7月被修复并给出补丁。

官方原文如下:

近日被公开的这个安全问题已经被修复,并且在2014年7月作为Fortinet代码库质量和完整性确认约定的一部分中已经给出补丁。这不是一个“后门”漏洞问题,而是认证管理问题。这个问题已经被我们的产品安全团队在常规检查和测试中发现。

经过认真的分析和调查,我们可以确认这个问题不是由于任何组织,内部或外部产生的任何恶意行为导致的。

如果您正在使用:

FortiOS v4.3.17 或任何FortiOS v4.3的更新版本 (2014年7月9日后发布的)

FortiOS v5.0.8 或任何FortiOS v5.0的更新版本 (2014年7月28日后发布的)

任何版本的 FortiOS v5.2 或v5.4

您将不会受到这个问题的影响。

强调:

1. 任何技术问题均可以致电:400-600-5255。

2. 如果用户所运行的FortiOS版本为受影响版本(不在声明中的版本覆盖范围内),我们建议用户升级/更新FortiOS版本到不受影响的版本:

FortiOS 4.3: 升级到 FortiOS 4.3.17 或更新版本

FortiOS 5.0: 升级到FortiOS 5.0.8 或更新版本

或者:

在所有接口上关闭SSH管理,只是用Web GUI替代,或者使用GUI上的console组件进行CLI接入。

如果SSH访问必须要进行,在5.0版本可以强制SSH访问只允许授权的IP地址访问,通过策略进行配置。

作者:admin

来源:51CTO

时间: 2024-12-25 10:44:44

飞塔防火墙曝SSH后门 官方回应并给出解决方案的相关文章

飞塔防火墙相关的配置命令

飞塔防火墙fortigate的show 命令显示相关配置,而使用get命令显示实时状态 show full-configuration显示当前完全配置 show system global  查看主机名,管理端口 显示结果如下 config system global set admin-sport 10443 set admintimeout 480 set hostname "VPN-FT3016-02" set language simch set optimize antivi

飞塔防火墙如何查看用户实时流量和访问记录

飞塔防火墙是个不错的老产品,支持多线接入,还有VPN.UTM等功能. 同时它的检测功能也非常不错,可以实现近似于Sniff Pro的效果. 本文就说一说,如何使用飞塔防火墙来查看某个IP的具体流量.以及流量所对应的IP. 注:本文的图片均是高清大图,火狐中右键点击选择查看图片可以看到未压缩的图,360浏览器中需要按住图片,拖动一下,也可以看到原始大图. 一般为流量跑满后,我们就需要检查具体是哪些用户占用了流量,操作在飞塔防火墙上进行,使用火狐浏览器访问飞塔防火墙,注意查看40M流量接口的流量(P

小米用户数据泄露,官方回应开源闯的货

在昨天晚上,乌云网方面证实了小米论坛官方数据库遭到泄露,而在数据中涉及到了数百万论坛注册用户.而黑客根据泄露的数据就可进入小米帐户,并且通过小米云服务获得通讯录.照片等信息.而在互联网高度普及的今天,许多人是为了方便好记于是往往在所有的地方使用同一组ID和密码,从小米论坛.网易邮箱.新浪微博到天涯社区--当黑客"拖库"后就对目标帐号进行"试探"的成功率可能会大大提高. 在今天上午,小米官方发布消息回应称:"经过查实,的确有部分在2008年8月前注册的论坛帐

银河证券官方回应:初步认定为自杀

21世纪罿 今日(3朿2旿晚间20点,21世纪网第一时间报道了〿a href="http://zdb.pedaily.cn/enterprise/银河证券/" target=_blank>银河证券总部发生命案证实一人死亡>,银河证券官方回应称公安机关初步认定为自杀〿/p> 晚间22时许,银沿a href="http://news.pedaily.cn/industry/证券/" target=_blank>证券吿1世纪网表示,3朿2旿6时许,

网传有点另类的国家电网用户数据泄露 官方回应不存在

 近日,有媒体报道国家电网旗下两款APP掌上电力.电e宝出现数据泄露,涉及用户规模已经超过千万级.泄露的原因被指APP推广过程中,有地方为完成推广指标,将用户数据流向淘宝平台,进行注册绑定等操作. 掌上电力APP 文章称,在淘宝店铺提供绑定服务的过程中,地方供电公司需要向淘宝店主提供消费者的客户编号.查询密码,部分店铺还要求提供详细地址.从2016年5月开始,淘宝上这类业务非常火,有的店铺很长一段时间内三班倒,几天就销量上万笔,挣钱的同时还拿到大量数据. 对此,有业内人士指出,跟其他数据泄露明显

阿里官方回应天猫员工集体穿假货

阿里官方回应天猫员工集体穿 假货近日,有人爆料称天猫员工在双11当天集体穿盗版卫衣,此事引发了大量关注,尤其阿里这样一家电商企业.阿里官方现在已经做出回应,要点 如下:1.公开信中指责的身穿红色卫衣的员工,是菜鸟网络员工,不是"天猫员工".穿着的时间是10号,不是双十一当天.2.也正因为如此,阿里巴巴方面对此的正式回应和道歉发表在"菜鸟网络"的官方微博上,不是天猫官方微博, 所以很多人没看到(该微博仅有一千多个粉丝)3.购买的卫衣数量为300件,而非报道的2000件

迅雷首度官方回应小米注资传闻:不予置评

迅雷首度官方回应小米注资传闻:不予置评3月6日消息,今天上午新浪科技独家连线了迅雷高级副总裁张玉波,他代表迅雷官方首次回应近期的传闻称,对外界传言的小米注资迅雷一事官方不予置评.此前,业界盛传迅雷获小米近2亿美元投资,交易完成后小米将成为仅次于迅雷董事长兼CEO邹胜龙和迅雷总裁程浩的大股东.据投行人士透露,迅雷最快于本月内提交IPO申请,6月份之前挂牌交易,目前正在与承销商接触.据了解 ,目前迅雷的付费用户已经超过500万,在互联网公司中仅次于腾讯,排名全国第二.

摩托罗拉官方回应更名事件:品牌总是在不断演化

上周,在CES消费电子展上,摩托罗拉一位高层透露,摩托罗拉的商标"Motorola"将会更名为"Moto by Lenovo".此消息一出,可谓一石激起千层浪.就当业界纷纷猜测摩托罗拉此举究竟意欲何为时,日前,摩托罗拉发表的一份博文对此进行了官方回应. 文章首先强调:"之前从摩托罗拉分拆出来的摩托罗拉移动(Motorola Mobility)不会就此退出历史舞台.事实上,从去年八月份开始,摩托罗拉移动部门始终都在联想智能手机业务中扮演着举足轻重的核心角色.

湖南湘潭岳塘区拟任命90后女副局长官方回应

据<证券时报>(www.stcn.com)统计,4月20日午间,新浪.搜狐.网易.腾讯等主要门户网站重点报道了公安部要求严打毒胶囊已抓53人:中菲南海对峙进入第10天:昆明官员艳照门案发布照片者获刑3年10个月:国土部可能强拆清理小产权房,计划在四地试点:刺死韩国海警船长称挥刀为自保,可能回国服刑. 此外,部分门户网站还重点报道了湖南湘潭岳塘区拟任命90后女副局长官方回应:青岛副市长否认投40亿元种树:北京武汉等地已有上千家房企从楼市"消失"等新闻. (<证券时报&g