CVE-2025-54973: luka wyścigu w FortiAnalyzer umożliwiająca obejście autoryzacji FortiCloud SSO
Luka CVE-2025-54973 w FortiAnalyzer pozwala na obejście autoryzacji FortiCloud SSO. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortianalyzer
Co wiadomo
W Fortinet FortiAnalyzer w wersjach od 7.0.13 do 7.6.2 wykryto lukę typu race condition, która pozwala atakującemu na próbę obejścia autoryzacji FortiCloud SSO poprzez specjalnie spreparowane żądania. Luka wynika z niewłaściwej synchronizacji podczas współbieżnego dostępu do zasobów.
Wpływ biznesowy
Luka może umożliwić nieautoryzowany dostęp do systemu poprzez obejście mechanizmu SSO, co stwarza ryzyko naruszenia bezpieczeństwa i potencjalnego dostępu do wrażliwych danych. Operatorzy infrastruktury powinni ocenić ryzyko w kontekście swojej architektury i priorytetowo traktować aktualizacje oraz monitorowanie systemów FortiAnalyzer.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta Fortinet dla FortiAnalyzer oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzeń, monitorować logi pod kątem podejrzanych żądań FortiCloud SSO oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.