CVE-2024-55593: podatność SQL injection w Fortinet FortiWeb
Podatność SQL injection w Fortinet FortiWeb (wersje 6.3.17–7.6.1) umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 2.7 LOW
- EPSS
- 32.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiweb
Co wiadomo
W Fortinet FortiWeb w wersjach od 6.3.17 do 7.6.1 wykryto podatność typu SQL injection, która umożliwia atakującemu uzyskanie nieautoryzowanego dostępu do informacji poprzez specjalnie spreparowane zapytania SQL. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach SQL.
Wpływ biznesowy
Podatność może prowadzić do ujawnienia poufnych danych, co stanowi ryzyko dla bezpieczeństwa informacji w infrastrukturze chronionej przez FortiWeb. Choć ocena CVSS wskazuje na niskie zagrożenie, organizacje powinny uwzględnić potencjalne skutki wycieku danych i odpowiednio zarządzać ryzykiem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiWeb. W międzyczasie warto ograniczyć ekspozycję urządzenia, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.