CVE-2023-36554: Luka w kontroli dostępu w Fortinet FortiManager

Wysokie ryzyko wykonania nieautoryzowanego kodu w Fortinet FortiManager. Sprawdź zalecenia i zabezpiecz swoją infrastrukturę sieciową.
CVE-2023-36554CVSS 8.1Firewall

CVE-2023-36554: Luka w kontroli dostępu w Fortinet FortiManager

Wysokie ryzyko wykonania nieautoryzowanego kodu w Fortinet FortiManager. Sprawdź zalecenia i zabezpiecz swoją infrastrukturę sieciową.

CVSS
8.1 HIGH
EPSS
51.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortimanager

Co wiadomo

W Fortinet FortiManager w wersjach 6.2, 6.4.0-6.4.13, 7.0.0-7.0.10, 7.2.0-7.2.3 oraz 7.4.0 wykryto lukę w kontroli dostępu, która umożliwia atakującemu wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP. Luka ta ma wysoką ocenę CVSS 8.1, co wskazuje na poważne zagrożenie dla bezpieczeństwa systemu.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniem FortiManager, co zagraża integralności i dostępności zarządzanej infrastruktury sieciowej. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować poważnymi zakłóceniami w działaniu sieci oraz wyciekiem danych. Operatorzy powinni traktować tę lukę jako wysokie ryzyko i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa u producenta Fortinet dla używanych wersji FortiManager. W międzyczasie ogranicz ekspozycję urządzenia na nieznane sieci, monitoruj logi pod kątem podejrzanych żądań HTTP oraz stosuj zasady minimalnych uprawnień. Priorytetyzuj wdrożenie poprawek i weryfikuj konfigurację kontroli dostępu, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS