CVE-2024-23671: podatność path traversal w Fortinet FortiSandbox
Wykryto krytyczną podatność path traversal w Fortinet FortiSandbox umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 63.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisandbox
Co wiadomo
W Fortinet FortiSandbox w wersjach 4.4.0–4.4.3, 4.2.1–4.2.6 oraz 4.0.0–4.0.4 wykryto podatność typu path traversal, umożliwiającą atakującemu wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania HTTP.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa systemów korzystających z FortiSandbox, ponieważ umożliwia zdalne wykonanie kodu bez odpowiednich uprawnień. Może to prowadzić do przejęcia kontroli nad urządzeniem, wycieku danych lub zakłócenia działania infrastruktury sieciowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i łatek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć ekspozycję urządzenia w sieci, monitorować logi pod kątem podejrzanych żądań HTTP oraz priorytetyzować działania naprawcze w oparciu o ryzyko i krytyczność systemu.