CVE-2023-37936: Krytyczna luka w Fortinet FortiSwitch umożliwiająca wykonanie nieautoryzowanego kodu

Krytyczna luka CVE-2023-37936 w Fortinet FortiSwitch umożliwia wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-37936CVSS 9.8Firewall

CVE-2023-37936: Krytyczna luka w Fortinet FortiSwitch umożliwiająca wykonanie nieautoryzowanego kodu

Krytyczna luka CVE-2023-37936 w Fortinet FortiSwitch umożliwia wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
61.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiswitch

Co wiadomo

W urządzeniach Fortinet FortiSwitch w wersjach od 6.0.0 do 7.4.0 wykryto lukę polegającą na użyciu wbudowanego, stałego klucza kryptograficznego. Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może prowadzić do przejęcia kontroli nad urządzeniem sieciowym, co zagraża integralności i dostępności infrastruktury IT. Operatorzy sieci i właściciele infrastruktury powinni traktować tę podatność priorytetowo, gdyż może ona umożliwić ataki zdalne bez uwierzytelnienia, wpływając negatywnie na bezpieczeństwo całej sieci.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla urządzeń FortiSwitch. W przypadku braku natychmiastowej łatki należy ograniczyć ekspozycję urządzeń w sieci, monitorować logi pod kątem podejrzanych działań oraz wdrożyć dodatkowe mechanizmy kontroli dostępu. Priorytetowo należy przeprowadzić audyt konfiguracji i zabezpieczeń urządzeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS