Уразливість у прошивці FortiExtender дозволяє створювати користувачів з підвищеними правами
Виявлено уразливість у Fortinet FortiExtender, що дозволяє створювати користувачів з підвищеними правами через HTTP-запити. Рекомендується оновлення прошивки.
- CVSS
- 8.8 HIGH
- EPSS
- 46.58%
- Активно використовується
- немає в KEV
- Продукт
- fortiextender firmware
Що відомо
У прошивці Fortinet FortiExtender версій 4.1.1 - 4.1.9, 4.2.0 - 4.2.6, 5.3.2, 7.0.0 - 7.0.4, 7.2.0 - 7.2.4 та 7.4.0 - 7.4.2 виявлено неправильний контроль доступу, що дозволяє зловмиснику створювати користувачів з підвищеними привілеями через спеціально сформований HTTP-запит. Ця уразливість має високий рівень небезпеки (CVSS 8.8).
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до несанкціонованого підвищення привілеїв, що ставить під загрозу безпеку мережевого обладнання та конфіденційність даних. Зловмисник може отримати контроль над пристроями FortiExtender, що може спричинити порушення роботи мережі або витік інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень прошивки від Fortinet для FortiExtender та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсу управління пристроєм, ретельно перевірити журнали подій на ознаки підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритетно оцінити ризики та вжити заходів для зменшення потенційного впливу уразливості.