CVE-2023-47540: Luka w Fortinet FortiSandbox umożliwiająca wykonanie poleceń OS
Luka CVE-2023-47540 w Fortinet FortiSandbox pozwala na wykonanie nieautoryzowanych poleceń OS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.7 MEDIUM
- EPSS
- 45.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisandbox
Co wiadomo
W Fortinet FortiSandbox w wersjach od 3.0.5 do 4.4.2 wykryto lukę typu os command injection, która pozwala na wykonanie nieautoryzowanych poleceń systemowych przez interfejs CLI. Luka wynika z niewłaściwego neutralizowania specjalnych znaków w poleceniach OS.
Wpływ biznesowy
Eksploatacja tej luki może umożliwić atakującemu wykonanie dowolnego kodu lub poleceń na urządzeniu FortiSandbox, co może prowadzić do przejęcia kontroli nad systemem, zakłócenia działania usług lub wycieku danych. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa środowiska sieciowego.
Rekomendowane działania administratora
Zaleca się niezwłoczne zweryfikowanie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć dostęp do interfejsu CLI, monitorować logi pod kątem podejrzanych aktywności oraz stosować zasady minimalnych uprawnień. Priorytetowo należy wdrożyć dostępne poprawki zabezpieczeń.