CVE-2024-21759: luka w Fortinet FortiPortal umożliwiająca obejście autoryzacji

Luka CVE-2024-21759 w Fortinet FortiPortal pozwala na obejście autoryzacji i nieautoryzowany dostęp do zasobów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-21759CVSS 4.3Firewall

CVE-2024-21759: luka w Fortinet FortiPortal umożliwiająca obejście autoryzacji

Luka CVE-2024-21759 w Fortinet FortiPortal pozwala na obejście autoryzacji i nieautoryzowany dostęp do zasobów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiportal

Co wiadomo

W Fortinet FortiPortal w wersji 7.2.0 oraz od 7.0.0 do 7.0.6 wykryto lukę pozwalającą na obejście mechanizmów autoryzacji poprzez klucz kontrolowany przez użytkownika. Atakujący może dzięki temu uzyskać dostęp do zasobów bez odpowiednich uprawnień, wysyłając odpowiednie żądania HTTP lub HTTPS.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do zasobów chronionych przez FortiPortal, co zagraża poufności danych i integralności systemu. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym wyciekiem informacji lub nieautoryzowanym dostępem do krytycznych zasobów sieciowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiPortal. W międzyczasie warto ograniczyć ekspozycję usługi na zaufane sieci, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS