CVE-2024-50567: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko os command injection w Fortinet FortiWeb 7.4.0-7.6.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-50567CVSS 7.2Firewall

CVE-2024-50567: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych

Wysokie ryzyko os command injection w Fortinet FortiWeb 7.4.0-7.6.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
7.2 HIGH
EPSS
80.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach 7.4.0 do 7.6.0 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane dane wejściowe. Luka ta wynika z niewłaściwego neutralizowania specjalnych znaków w poleceniach systemowych.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża bezpieczeństwu sieci i może skutkować nieautoryzowanym dostępem do zasobów. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWeb pełni funkcję zapory aplikacyjnej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzenia na nieznane źródła, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS