CVE-2024-21755: Luka w Fortinet FortiSandbox umożliwiająca wykonanie poleceń systemowych
Wysokie ryzyko os command injection w Fortinet FortiSandbox 4.0-4.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje producenta.
- CVSS
- 8.8 HIGH
- EPSS
- 82.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisandbox
Co wiadomo
W Fortinet FortiSandbox w wersjach 4.4.0 do 4.4.3, 4.2.1 do 4.2.6 oraz 4.0.0 do 4.0.4 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń systemowych poprzez specjalnie spreparowane żądania. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach systemowych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do nieautoryzowanego wykonania kodu na urządzeniu FortiSandbox, co zagraża integralności i dostępności systemu oraz może skutkować przejęciem kontroli nad infrastrukturą sieciową. Operatorzy IT powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio zabezpieczyć swoje środowiska, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla FortiSandbox w wymienionych wersjach. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane lub niezweryfikowane żądania, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń w oparciu o ryzyko.