CVE-2024-35277: luka uwierzytelniania w FortiManager umożliwiająca dostęp do konfiguracji urządzeń
Wysokie ryzyko w FortiManager i FortiPortal pozwala na nieautoryzowany dostęp do konfiguracji urządzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 48.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortimanager
Co wiadomo
W Fortinet FortiPortal (6.0.0–6.0.15) oraz FortiManager (wersje 6.4.0–6.4.14, 7.0.0–7.0.12, 7.2.0–7.2.5, 7.4.0–7.4.2) wykryto lukę polegającą na braku uwierzytelniania dla krytycznej funkcji. Pozwala to atakującemu na dostęp do konfiguracji zarządzanych urządzeń poprzez wysłanie specjalnie spreparowanych pakietów.
Wpływ biznesowy
Ta luka o wysokim poziomie zagrożenia (CVSS 8.6) może umożliwić nieautoryzowanym osobom zmianę konfiguracji urządzeń sieciowych, co może prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń w działaniu infrastruktury IT. Operatorzy powinni traktować tę podatność priorytetowo, aby zapobiec potencjalnym atakom i utracie kontroli nad siecią.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla dotkniętych wersji FortiPortal i FortiManager. W międzyczasie ogranicz ekspozycję urządzeń na nieznane sieci, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź ocenę ryzyka i priorytetyzację działań zabezpieczających.