CVE-2024-21759: luka w Fortinet FortiPortal umożliwiająca obejście autoryzacji
Luka CVE-2024-21759 w Fortinet FortiPortal pozwala na obejście autoryzacji i nieautoryzowany dostęp do zasobów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiportal
Co wiadomo
W Fortinet FortiPortal w wersji 7.2.0 oraz od 7.0.0 do 7.0.6 wykryto lukę pozwalającą na obejście mechanizmów autoryzacji poprzez klucz kontrolowany przez użytkownika. Atakujący może dzięki temu uzyskać dostęp do zasobów bez odpowiednich uprawnień, wysyłając odpowiednie żądania HTTP lub HTTPS.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do zasobów chronionych przez FortiPortal, co zagraża poufności danych i integralności systemu. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym wyciekiem informacji lub nieautoryzowanym dostępem do krytycznych zasobów sieciowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiPortal. W międzyczasie warto ograniczyć ekspozycję usługi na zaufane sieci, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.