CVE-2023-37936: Krytyczna luka w Fortinet FortiSwitch umożliwiająca wykonanie nieautoryzowanego kodu
Krytyczna luka CVE-2023-37936 w Fortinet FortiSwitch umożliwia wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiswitch
Co wiadomo
W urządzeniach Fortinet FortiSwitch w wersjach od 6.0.0 do 7.4.0 wykryto lukę polegającą na użyciu wbudowanego, stałego klucza kryptograficznego. Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może prowadzić do przejęcia kontroli nad urządzeniem sieciowym, co zagraża integralności i dostępności infrastruktury IT. Operatorzy sieci i właściciele infrastruktury powinni traktować tę podatność priorytetowo, gdyż może ona umożliwić ataki zdalne bez uwierzytelnienia, wpływając negatywnie na bezpieczeństwo całej sieci.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla urządzeń FortiSwitch. W przypadku braku natychmiastowej łatki należy ograniczyć ekspozycję urządzeń w sieci, monitorować logi pod kątem podejrzanych działań oraz wdrożyć dodatkowe mechanizmy kontroli dostępu. Priorytetowo należy przeprowadzić audyt konfiguracji i zabezpieczeń urządzeń.