CVE-2023-33300: luka command injection w Fortinet FortiNAC

Luka command injection w Fortinet FortiNAC 7.2.1 i wcześniejszych umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-33300CVSS 5.3Firewall

CVE-2023-33300: luka command injection w Fortinet FortiNAC

Luka command injection w Fortinet FortiNAC 7.2.1 i wcześniejszych umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
95.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortinac

Co wiadomo

W Fortinet FortiNAC w wersjach 7.2.1 i wcześniejszych oraz 9.4.3 i wcześniejszych wykryto lukę command injection, umożliwiającą ograniczony, nieautoryzowany dostęp do plików poprzez specjalnie spreparowane żądania na porcie komunikacji między serwerami.

Wpływ biznesowy

Luka ta może pozwolić atakującym na uzyskanie dostępu do plików, co stwarza ryzyko wycieku danych lub ingerencji w działanie systemu. Operatorzy infrastruktury powinni zwrócić uwagę na możliwość nieautoryzowanych działań i potencjalne naruszenia bezpieczeństwa w środowiskach wykorzystujących podatne wersje FortiNAC.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do portu komunikacji między serwerami, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS