CVE-2024-50563: Luka w uwierzytelnianiu FortiAnalyzer umożliwiająca ataki brute-force

Wysokie ryzyko w FortiAnalyzer i FortiManager (wersje 7.4.1–7.6.1) – słabe uwierzytelnianie pozwala na nieautoryzowany dostęp przez ataki brute-force.
CVE-2024-50563CVSS 7.3Firewall

CVE-2024-50563: Luka w uwierzytelnianiu FortiAnalyzer umożliwiająca ataki brute-force

Wysokie ryzyko w FortiAnalyzer i FortiManager (wersje 7.4.1–7.6.1) – słabe uwierzytelnianie pozwala na nieautoryzowany dostęp przez ataki brute-force.

CVSS
7.3 HIGH
EPSS
42.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortianalyzer

Co wiadomo

W produktach Fortinet FortiManager i FortiAnalyzer (w wersjach 7.4.1–7.4.3 oraz 7.6.0–7.6.1) wykryto słabe uwierzytelnianie, które pozwala atakującym na wykonanie nieautoryzowanego kodu lub poleceń poprzez atak brute-force. Luka dotyczy zarówno wersji lokalnych, jak i chmurowych tych rozwiązań.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad urządzeniami FortiAnalyzer i FortiManager, co zagraża integralności i dostępności infrastruktury sieciowej. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować wyciekiem danych lub zakłóceniem działania systemów zabezpieczeń. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa u producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsów zarządzania, monitorować logi pod kątem podejrzanych prób logowania oraz stosować silne polityki haseł i mechanizmy ograniczające próby uwierzytelniania (np. blokady kont po wielokrotnych nieudanych próbach).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS