CVE-2024-23670: Luka w autoryzacji Fortinet FortiWebManager umożliwia nieautoryzowane wykonanie kodu

Wykryto poważną lukę w Fortinet FortiWebManager umożliwiającą nieautoryzowane wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-23670CVSS 7.8Firewall

CVE-2024-23670: Luka w autoryzacji Fortinet FortiWebManager umożliwia nieautoryzowane wykonanie kodu

Wykryto poważną lukę w Fortinet FortiWebManager umożliwiającą nieautoryzowane wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
7.8 HIGH
EPSS
35.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiwebmanager

Co wiadomo

W Fortinet FortiWebManager w wersjach 6.0.2, 6.2.3-6.2.4, 6.3.0, 7.0.0-7.0.4 oraz 7.2.0 wykryto poważną lukę w autoryzacji. Atakujący może wykorzystać tę podatność do wykonania nieautoryzowanych poleceń lub kodu poprzez żądania HTTP lub interfejs CLI.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWebManager, co zagraża bezpieczeństwu sieci i może skutkować nieautoryzowanym dostępem do wrażliwych danych. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWebManager pełni kluczową rolę w zarządzaniu zaporami sieciowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa u producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsów FortiWebManager, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS