CVE-2024-50567: Luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń systemowych
Wysokie ryzyko os command injection w Fortinet FortiWeb 7.4.0-7.6.0. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 7.2 HIGH
- EPSS
- 80.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach 7.4.0 do 7.6.0 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane dane wejściowe. Luka ta wynika z niewłaściwego neutralizowania specjalnych znaków w poleceniach systemowych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad urządzeniem FortiWeb, co zagraża bezpieczeństwu sieci i może skutkować nieautoryzowanym dostępem do zasobów. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie FortiWeb pełni funkcję zapory aplikacyjnej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzenia na nieznane źródła, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.