CVE-2024-50569: luka w Fortinet FortiWeb umożliwiająca wykonanie poleceń OS
Luka w Fortinet FortiWeb 7.0.0-7.6.0 pozwala na wykonanie nieautoryzowanych poleceń OS. Zalecane szybkie działania zabezpieczające.
- CVSS
- 6.6 MEDIUM
- EPSS
- 75.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach od 7.0.0 do 7.6.0 wykryto lukę typu os command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń systemowych poprzez specjalnie spreparowane dane wejściowe. Luka ta może prowadzić do przejęcia kontroli nad urządzeniem.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z FortiWeb, luka ta stanowi ryzyko nieautoryzowanego wykonania kodu, co może skutkować naruszeniem bezpieczeństwa sieci i utratą integralności systemów. Wykorzystanie tej podatności może prowadzić do eskalacji uprawnień i poważnych zakłóceń w działaniu zapory sieciowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od producenta Fortinet dla FortiWeb w wersjach 7.0.0 do 7.6.0. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane lub niezweryfikowane dane wejściowe, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko biznesowe.