CVE-2024-21755: Luka w Fortinet FortiSandbox umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko os command injection w Fortinet FortiSandbox 4.0-4.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje producenta.
CVE-2024-21755CVSS 8.8Firewall

CVE-2024-21755: Luka w Fortinet FortiSandbox umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko os command injection w Fortinet FortiSandbox 4.0-4.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje producenta.

CVSS
8.8 HIGH
EPSS
82.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisandbox

Co wiadomo

W Fortinet FortiSandbox w wersjach 4.4.0 do 4.4.3, 4.2.1 do 4.2.6 oraz 4.0.0 do 4.0.4 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń systemowych poprzez specjalnie spreparowane żądania. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach systemowych.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego wykonania kodu na urządzeniu FortiSandbox, co zagraża integralności i dostępności systemu oraz może skutkować przejęciem kontroli nad infrastrukturą sieciową. Operatorzy IT powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio zabezpieczyć swoje środowiska, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla FortiSandbox w wymienionych wersjach. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane lub niezweryfikowane żądania, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS