CVE-2023-48782: Luka w Fortinet FortiWLM umożliwiająca wykonanie poleceń OS

Wykryto lukę w Fortinet FortiWLM (8.6.0-8.6.5) pozwalającą na wykonanie nieautoryzowanych poleceń OS przez HTTP GET. Zalecane szybkie działania zabezpieczające.
CVE-2023-48782CVSS 8.8Firewall

CVE-2023-48782: Luka w Fortinet FortiWLM umożliwiająca wykonanie poleceń OS

Wykryto lukę w Fortinet FortiWLM (8.6.0-8.6.5) pozwalającą na wykonanie nieautoryzowanych poleceń OS przez HTTP GET. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
84.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiwlm

Co wiadomo

W Fortinet FortiWLM w wersjach 8.6.0 do 8.6.5 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń systemowych poprzez specjalnie spreparowane parametry w żądaniu HTTP GET. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemu.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego wykonania kodu na urządzeniu FortiWLM, co zagraża integralności i dostępności infrastruktury sieciowej. Może to skutkować przejęciem kontroli nad systemem, wyciekiem danych lub zakłóceniem działania usług firewall. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiWLM w wersjach 8.6.0 do 8.6.5. W przypadku braku łatki, należy ograniczyć ekspozycję urządzenia w sieci, monitorować logi pod kątem podejrzanych żądań HTTP GET oraz priorytetyzować działania naprawcze. Regularne przeglądy konfiguracji i wdrożenie zasad minimalizacji uprawnień również mogą pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS