{"id":245,"date":"2026-08-11T09:00:00","date_gmt":"2026-08-11T07:00:00","guid":{"rendered":"https:\/\/doranurban.de\/portfolio\/?p=245"},"modified":"2026-07-27T17:48:07","modified_gmt":"2026-07-27T15:48:07","slug":"wenn-das-sicherheitsprodukt-die-luecke-ist","status":"publish","type":"post","link":"https:\/\/doranurban.de\/portfolio\/fachliches\/wenn-das-sicherheitsprodukt-die-luecke-ist\/","title":{"rendered":"Wenn das Sicherheitsprodukt selbst die L\u00fccke ist"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Es gibt eine unangenehme Kategorie von Sicherheitsl\u00fccken: die im Sicherheitsprodukt selbst. Ein verwundbares Content-Management-System ist \u00e4rgerlich. Ein verwundbares Firewall-Management ist etwas anderes, weil das Ger\u00e4t per Definition an der Stelle steht, an der alles vorbeikommt.<\/p><p class=\"wp-block-paragraph\">Zwei F\u00e4lle aus j\u00fcngerer Zeit haben mir das deutlich gemacht. Der erste war CVE-2024-47575 in Fortinets FortiManager, der zentralen Management-Komponente einer weit verbreiteten Firewall-Produktlinie, eingestuft mit einem CVSS-Wert von 9,8. Das eigentlich Bemerkenswerte ist die Chronologie: Die aktive Ausnutzung begann Ende Juli, ver\u00f6ffentlicht wurde die Schwachstelle erst Ende Oktober. Drei Monate lang wurde also eine L\u00fccke ausgenutzt, gegen die niemand patchen konnte, weil niemand von ihr wusste.<\/p><p class=\"wp-block-paragraph\">Der zweite Fall, wenige Monate sp\u00e4ter, war CVE-2024-55591 in FortiOS und FortiProxy, also im Betriebssystem derselben Produktfamilie \u2013 ebenfalls CVSS 9,8. Angreifer konnten sich Administratorrechte verschaffen, neue VPN-Zug\u00e4nge anlegen und Zugangsdaten abziehen. Ein sauber vergebenes Passwort und aktivierte Mehrfaktor-Authentifizierung helfen an dieser Stelle nicht, weil die Anmeldung gar nicht stattfindet, sondern umgangen wird.<\/p><p class=\"wp-block-paragraph\">Die naheliegende Reaktion ist, auf den Hersteller zu zeigen. Interessanter finde ich die Frage, was das Netz drumherum h\u00e4tte abfangen k\u00f6nnen. Zwei Dinge fallen auf. Erstens: Ein Management-Interface, das aus dem offenen Internet erreichbar ist, ist eine Entscheidung \u2013 und meistens eine bequeme statt einer notwendigen. Zweitens: Wer zwei Firewalls hintereinander schaltet, sollte Produkte verschiedener Hersteller w\u00e4hlen, sonst rei\u00dft dieselbe L\u00fccke beide Schichten gleichzeitig auf. Der zweite Punkt steht mir in den g\u00e4ngigen Empfehlungen zu selten.<\/p><p class=\"wp-block-paragraph\">Unter einem Zero-Trust-Modell w\u00e4ren beide F\u00e4lle deutlich schw\u00e4cher ausgefallen. Nicht, weil die L\u00fccke verschwindet, sondern weil zwischen Angreifer und verwundbarem Dienst noch etwas steht: Nur bekannte, verwaltete Ger\u00e4te mit unauff\u00e4lliger Historie h\u00e4tten \u00fcberhaupt die Gelegenheit gehabt, es zu versuchen.<\/p><p class=\"wp-block-paragraph\">Was ich mitnehme: Ein Sicherheitsvorfall ist immer auch eine Gelegenheit zu lernen \u2013 und die spannendste Frage danach ist nicht, wer schuld war, sondern welche Schicht gefehlt hat.<\/p><h3 class=\"wp-block-heading\">Leseempfehlungen<\/h3><ul class=\"wp-block-list\"><li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-47575\" rel=\"noopener\">CVE-2024-47575<\/a> \u2013 Fortinet FortiManager, fehlende Authentifizierung an einer kritischen Funktion, CVSS 9,8.<\/li><li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-55591\" rel=\"noopener\">CVE-2024-55591<\/a> \u2013 Fortinet FortiOS und FortiProxy, Authentifizierungsumgehung \u00fcber ein alternatives Websocket-Modul, CVSS 9,8.<\/li><li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-20509\" rel=\"noopener\">CVE-2024-20509<\/a> \u2013 Cisco Meraki MX- und Z-Serie, Race Condition im AnyConnect-VPN-Server. Die Bewertungen gehen hier auseinander: NVD sagt 5,9, Cisco selbst 5,8.<\/li><li>BSI: <em>Die Lage der IT-Sicherheit in Deutschland<\/em>, erscheint j\u00e4hrlich \u2013 einmal im Jahr gelesen reicht, um die Entwicklung einzuordnen. <a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Publikationen\/Lagebericht\/lagebericht_node.html\" rel=\"noopener\">bsi.bund.de<\/a><\/li><li>Roland Hellmann: <em>IT-Sicherheit. Methoden und Schutzma\u00dfnahmen f\u00fcr sichere Cybersysteme<\/em>, De Gruyter Oldenbourg 2022, 2. Auflage. <a href=\"https:\/\/doi.org\/10.1515\/9783110767186\" rel=\"noopener\">doi.org\/10.1515\/9783110767186<\/a><\/li><\/ul><p class=\"has-small-font-size wp-block-paragraph\"><em>Dieser Text geht auf eine Seminararbeit zur\u00fcck, die ich im Studium zum Thema Netzwerkperimeter und Zero Trust geschrieben habe. Was hier steht, ist meine Einordnung aus Lekt\u00fcre und Besch\u00e4ftigung mit dem Thema \u2013 keine eigene Forschung und kein Anspruch auf Vollst\u00e4ndigkeit.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Zwei Schwachstellen in Firewall-Produkten, eine davon drei Monate vor ihrer Ver\u00f6ffentlichung aktiv ausgenutzt. Was daraus folgt, wenn das Ger\u00e4t an der Grenze selbst das Ziel ist.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"0","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[30,34,31],"class_list":["post-245","post","type-post","status-publish","format-standard","hentry","category-fachliches","tag-it-sicherheit","tag-netzwerktechnik","tag-zero-trust"],"_links":{"self":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/comments?post=245"}],"version-history":[{"count":5,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/245\/revisions"}],"predecessor-version":[{"id":263,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/245\/revisions\/263"}],"wp:attachment":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/media?parent=245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/categories?post=245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/tags?post=245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}