Уразливість CVE-2023-36639 у Fortinet FortiProxy дозволяє виконання несанкціонованого коду
Уразливість CVE-2023-36639 у Fortinet FortiProxy дозволяє виконувати несанкціонований код через API-запити. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 7.2 HIGH
- EPSS
- 62.55%
- Активно використовується
- немає в KEV
- Продукт
- fortiproxy
Що відомо
У Fortinet FortiProxy та FortiOS виявлено уразливість, пов’язану з використанням зовнішньо керованого форматного рядка, що дозволяє зловмисникам виконувати несанкціоновані команди через спеціально сформовані API-запити. Уразливість має високий рівень критичності (CVSS 7.2).
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду на пристроях FortiProxy та FortiOS, що ставить під загрозу безпеку мережевої інфраструктури. Власники та оператори мережевого обладнання повинні розглянути можливі ризики компрометації систем та вплив на безперервність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від виробника для версій FortiProxy 7.0.0–7.2.4, FortiOS 6.0.0–7.4.0 та FortiPAM 1.0.0–1.0.3. Якщо оновлення недоступні, слід обмежити доступ до API, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки для зниження ризику експлуатації уразливості.