CVE-2023-33300: luka command injection w Fortinet FortiNAC
Luka command injection w Fortinet FortiNAC 7.2.1 i wcześniejszych umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 95.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortinac
Co wiadomo
W Fortinet FortiNAC w wersjach 7.2.1 i wcześniejszych oraz 9.4.3 i wcześniejszych wykryto lukę command injection, umożliwiającą ograniczony, nieautoryzowany dostęp do plików poprzez specjalnie spreparowane żądania na porcie komunikacji między serwerami.
Wpływ biznesowy
Luka ta może pozwolić atakującym na uzyskanie dostępu do plików, co stwarza ryzyko wycieku danych lub ingerencji w działanie systemu. Operatorzy infrastruktury powinni zwrócić uwagę na możliwość nieautoryzowanych działań i potencjalne naruszenia bezpieczeństwa w środowiskach wykorzystujących podatne wersje FortiNAC.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do portu komunikacji między serwerami, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.