Уразливість командної ін’єкції в Fortinet FortiNAC

Дізнайтеся про уразливість командної ін’єкції в Fortinet FortiNAC, що дозволяє обмежений несанкціонований доступ до файлів. Рекомендації щодо захисту та оновлення.
CVE-2023-33300CVSS 5.3Firewall

Уразливість командної ін’єкції в Fortinet FortiNAC

Дізнайтеся про уразливість командної ін’єкції в Fortinet FortiNAC, що дозволяє обмежений несанкціонований доступ до файлів. Рекомендації щодо захисту та оновлення.

CVSS
5.3 MEDIUM
EPSS
95.85%
Активно використовується
немає в KEV
Продукт
fortinac

Що відомо

У Fortinet FortiNAC версій 7.2.1 і раніших, а також 9.4.3 і раніших виявлено уразливість командної ін’єкції через недостатню нейтралізацію спеціальних символів у міжсерверній комунікації. Це дозволяє зловмиснику отримати обмежений несанкціонований доступ до файлів за допомогою спеціально сформованого запиту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до файлів на пристроях з FortiNAC, що потенційно ставить під загрозу конфіденційність і цілісність даних. Для операторів ІТ та власників інфраструктури це означає необхідність оцінки ризиків і пріоритетного оновлення систем для запобігання можливим атакам, особливо в середовищах з високим рівнем взаємодії між серверами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від Fortinet для FortiNAC і застосувати їх, якщо вони доступні. Також слід обмежити доступ до міжсерверних портів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки