FortiMail est une solution de Fortinet utilisée par les entreprises pour protéger leur messagerie électronique contre les courriers indésirables, les logiciels malveillants et les tentatives de fraude. Il peut être déployé comme équipement installé dans l'entreprise ou comme service de protection de la messagerie.
Description
Une faille critique affecte l'interface d'administration de FortiMail. Elle permet à un attaquant distant, sans avoir besoin de se connecter, de créer ou modifier des fichiers sur l'équipement en envoyant des requêtes spécialement conçues.
Cette vulnérabilité peut ensuite être utilisée pour exécuter des commandes ou du code sur l'équipement, ce qui peut donner à l'attaquant un contrôle important sur le système.
La vulnérabilité est déjà activement exploitée dans des attaques réelles. Fortinet a notamment publié des éléments permettant de rechercher des signes de compromission sur les équipements concernés.
Les versions concernées sont FortiMail 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9.
Quels sont les risques ?
- Prise de contrôle de l'équipement FortiMail.
- Installation de fichiers ou de programmes malveillants.
- Modification du fonctionnement de la solution de messagerie.
- Accès potentiel à des données ou informations traitées par FortiMail.
- Utilisation de l'équipement compromis pour poursuivre une attaque contre le réseau de l'organisation.
- Risque de compromission des courriers électroniques et de données associées.
- Les attaques étant déjà observées, le risque ne se limite pas à une possibilité théorique.
Actions recommandées
- FortiMail 7.2 : migrer vers la branche 7.4 ou une version ultérieure corrigée.
- FortiMail 7.4, 7.6 et 8.0 : installer dès leur disponibilité les versions corrigées 7.4.9, 7.6.7 et 8.0.2 respectivement. Au moment de la publication de l'avis, ces versions étaient annoncées comme à venir.
- Dans l'attente du correctif, désactiver la fonctionnalité IBE (Identity-Based Encryption) conformément aux instructions de Fortinet.
- À défaut, ne pas exposer l'interface d'administration FortiMail directement à Internet et limiter son accès aux réseaux ou adresses de confiance.
- Si un équipement concerné était accessible depuis Internet, vérifier les journaux et les indicateurs de compromission fournis par Fortinet afin de rechercher une éventuelle intrusion.
- En cas de compromission suspectée, traiter l'équipement comme compromis et engager une analyse de sécurité avant de simplement effectuer une mise à jour.
