CVE-2024-23670: Luka w autoryzacji Fortinet FortiWebManager umożliwia nieautoryzowane wykonanie kodu
Wykryto poważną lukę w Fortinet FortiWebManager umożliwiającą nieautoryzowane wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 7.8 HIGH
- EPSS
- 35.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiwebmanager
Co wiadomo
W Fortinet FortiWebManager w wersjach 6.0.2, 6.2.3-6.2.4, 6.3.0, 7.0.0-7.0.4 oraz 7.2.0 wykryto poważną lukę w autoryzacji. Atakujący może wykorzystać tę podatność do wykonania nieautoryzowanych poleceń lub kodu poprzez żądania HTTP lub interfejs CLI.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad urządzeniem FortiWebManager, co zagraża bezpieczeństwu sieci i może skutkować nieautoryzowanym dostępem do wrażliwych danych. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWebManager pełni kluczową rolę w zarządzaniu zaporami sieciowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa u producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsów FortiWebManager, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.