Уразливість у FortiVoice дозволяє несанкціонований доступ до резервних даних

Уразливість у FortiVoice дозволяє віддаленим користувачам з мінімальними правами отримати доступ до резервних копій через HTTP-запити. Рекомендується перевірити оновлення та посилити контроль доступу.
CVE-2024-23104CVSS 5.4Firewall

Уразливість у FortiVoice дозволяє несанкціонований доступ до резервних даних

Уразливість у FortiVoice дозволяє віддаленим користувачам з мінімальними правами отримати доступ до резервних копій через HTTP-запити. Рекомендується перевірити оновлення та посилити контроль доступу.

CVSS
5.4 MEDIUM
EPSS
16.96%
Активно використовується
немає в KEV
Продукт
fortivoice

Що відомо

У Fortinet FortiNDR та FortiVoice виявлено уразливість, що дозволяє віддаленому автентифікованому користувачу з мінімальними правами читання отримати доступ до резервних копій через спеціально сформовані HTTP-запити. Проблема стосується кількох версій продуктів, включно з FortiVoice 7.0.0–7.0.1.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з резервних копій системи, що створює ризики для безпеки інфраструктури. Власники та оператори мережевого обладнання Fortinet повинні врахувати потенційний вплив на цілісність та конфіденційність даних, особливо у середовищах з обмеженим контролем доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника для відповідних версій FortiNDR та FortiVoice, обмежити доступ до системних функцій обслуговування, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Якщо оновлення недоступні, слід зменшити експозицію пристроїв у мережі та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки