CVE-2023-34984: Luka bezpieczeństwa w Fortinet FortiWeb umożliwiająca wykonanie nieautoryzowanego kodu
Wysokie ryzyko w Fortinet FortiWeb (CVE-2023-34984) pozwala na wykonanie nieautoryzowanego kodu przez specjalne żądania HTTP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 49.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach 6.3.6–6.3.23, 6.4.0–6.4.3, 7.0.0–7.0.6 oraz 7.2.0–7.2.1 wykryto błąd mechanizmu ochrony, który pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP. Luka ma wysoką ocenę CVSS 7.5, co wskazuje na poważne ryzyko.
Wpływ biznesowy
Ta luka może umożliwić zdalne wykonanie kodu na urządzeniach FortiWeb, co stwarza ryzyko przejęcia kontroli nad systemem lub zakłócenia działania usług sieciowych. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego priorytetu, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWeb pełni funkcję zapory aplikacji webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Fortinet i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń FortiWeb na ruch z nieznanych źródeł, monitorować logi pod kątem podejrzanych żądań HTTP oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.