CVE-2023-42791: Luka w Fortinet FortiManager umożliwiająca nieautoryzowane wykonanie kodu

Podatność CVE-2023-42791 w Fortinet FortiManager umożliwia nieautoryzowane wykonanie kodu przez przejście ścieżki względnej. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-42791CVSS 8.8Firewall

CVE-2023-42791: Luka w Fortinet FortiManager umożliwiająca nieautoryzowane wykonanie kodu

Podatność CVE-2023-42791 w Fortinet FortiManager umożliwia nieautoryzowane wykonanie kodu przez przejście ścieżki względnej. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
89.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortimanager

Co wiadomo

W Fortinet FortiManager w wersjach 6.2.0–6.2.11, 6.4.0–6.4.12, 7.0.0–7.0.8, 7.2.0–7.2.3 oraz 7.4.0 wykryto podatność na przejście ścieżki względnej. Pozwala ona atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do przejęcia kontroli nad urządzeniem FortiManager, co zagraża integralności i dostępności systemów zarządzanych przez firewall. Operatorzy powinni traktować tę lukę priorytetowo, ponieważ może ona umożliwić atakującym eskalację uprawnień i potencjalne naruszenie bezpieczeństwa całej infrastruktury sieciowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla dotkniętych wersji FortiManager. W międzyczasie warto ograniczyć dostęp do interfejsu zarządzania, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalizacji ekspozycji urządzenia w sieci. Priorytetowo należy wdrożyć wszelkie dostępne środki łagodzące ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS