CVE-2023-34984: Luka bezpieczeństwa w Fortinet FortiWeb umożliwiająca wykonanie nieautoryzowanego kodu

Wysokie ryzyko w Fortinet FortiWeb (CVE-2023-34984) pozwala na wykonanie nieautoryzowanego kodu przez specjalne żądania HTTP. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-34984CVSS 7.5Firewall

CVE-2023-34984: Luka bezpieczeństwa w Fortinet FortiWeb umożliwiająca wykonanie nieautoryzowanego kodu

Wysokie ryzyko w Fortinet FortiWeb (CVE-2023-34984) pozwala na wykonanie nieautoryzowanego kodu przez specjalne żądania HTTP. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
49.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach 6.3.6–6.3.23, 6.4.0–6.4.3, 7.0.0–7.0.6 oraz 7.2.0–7.2.1 wykryto błąd mechanizmu ochrony, który pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP. Luka ma wysoką ocenę CVSS 7.5, co wskazuje na poważne ryzyko.

Wpływ biznesowy

Ta luka może umożliwić zdalne wykonanie kodu na urządzeniach FortiWeb, co stwarza ryzyko przejęcia kontroli nad systemem lub zakłócenia działania usług sieciowych. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego priorytetu, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWeb pełni funkcję zapory aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Fortinet i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń FortiWeb na ruch z nieznanych źródeł, monitorować logi pod kątem podejrzanych żądań HTTP oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS