CVE-2024-32123: Luka w FortiAnalyzer umożliwiająca wstrzyknięcie poleceń OS

Wykryto lukę w FortiAnalyzer umożliwiającą wykonanie nieautoryzowanych poleceń OS. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2024-32123CVSS 6.7Firewall

CVE-2024-32123: Luka w FortiAnalyzer umożliwiająca wstrzyknięcie poleceń OS

Wykryto lukę w FortiAnalyzer umożliwiającą wykonanie nieautoryzowanych poleceń OS. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
6.7 MEDIUM
EPSS
36.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortianalyzer

Co wiadomo

W wielu wersjach Fortinet FortiManager i FortiAnalyzer wykryto lukę pozwalającą na nieautoryzowane wykonanie kodu poprzez niewłaściwe neutralizowanie specjalnych znaków w poleceniach systemowych. Atakujący mogą wykorzystać spreparowane żądania CLI do uruchomienia nieautoryzowanych poleceń.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad urządzeniem FortiAnalyzer lub FortiManager, co zagraża integralności i bezpieczeństwu infrastruktury sieciowej. Operatorzy powinni traktować tę podatność poważnie, gdyż umożliwia ona eskalację uprawnień i potencjalne naruszenie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji u producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsów CLI, monitorować logi pod kątem podejrzanych aktywności oraz stosować zasady minimalnych uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS