CVE-2024-21755: Вразливість командної ін’єкції в Fortinet FortiSandbox

Вразливість CVE-2024-21755 у Fortinet FortiSandbox дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-21755CVSS 8.8Firewall

CVE-2024-21755: Вразливість командної ін’єкції в Fortinet FortiSandbox

Вразливість CVE-2024-21755 у Fortinet FortiSandbox дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
82.92%
Активно використовується
немає в KEV
Продукт
fortisandbox

Що відомо

Виявлено вразливість командної ін’єкції в Fortinet FortiSandbox версій 4.0.0–4.0.4, 4.2.1–4.2.6 та 4.4.0–4.4.3, що дозволяє зловмисникам виконувати несанкціоновані команди через спеціально сформовані запити. Ця проблема пов’язана з недостатньою нейтралізацією спеціальних символів в операційних командах.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду на уразливих системах, що ставить під загрозу безпеку мережевої інфраструктури та може спричинити порушення роботи або компрометацію даних. Адміністратори, які використовують FortiSandbox у зазначених версіях, повинні розглянути цю загрозу як критичну через високий рівень ризику.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень та патчів від Fortinet для FortiSandbox і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих систем, ретельно аналізувати журнали подій на предмет підозрілої активності та пріоритезувати заходи безпеки для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки