Luka przepełnienia bufora w Fortinet FortiOS umożliwiająca odczyt pamięci

Odkryto lukę w Fortinet FortiOS (7.2, 7.4.x, 7.6.x) pozwalającą uwierzytelnionym atakującym na odczyt pamięci urządzenia przez specjalne żądania.
CVE-2025-43892CVSS 4.3Firewall

Luka przepełnienia bufora w Fortinet FortiOS umożliwiająca odczyt pamięci

Odkryto lukę w Fortinet FortiOS (7.2, 7.4.x, 7.6.x) pozwalającą uwierzytelnionym atakującym na odczyt pamięci urządzenia przez specjalne żądania.

CVSS
4.3 MEDIUM
EPSS
24.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiproxy

Co wiadomo

W Fortinet FortiOS w wersjach 7.6.0 do 7.6.2, 7.4.0 do 7.4.8 oraz wszystkich wersjach 7.2 wykryto lukę przepełnienia bufora, która może pozwolić uwierzytelnionemu atakującemu na zdalne odczytanie części pamięci urządzenia poprzez specjalnie spreparowane żądanie przekierowania.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia fragmentów pamięci urządzenia, co potencjalnie umożliwia atakującemu uzyskanie wrażliwych informacji. W środowiskach produkcyjnych, gdzie FortiOS pełni funkcję zapory sieciowej, może to wpłynąć na poufność danych i bezpieczeństwo sieci. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Fortinet dla dotkniętych wersji FortiOS. W międzyczasie warto ograniczyć dostęp do interfejsów zarządzania, monitorować logi systemowe pod kątem podejrzanych żądań oraz stosować zasady minimalizacji ekspozycji urządzeń w sieci.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS