CVE-2024-31495: Уразливість SQL-ін'єкції у Fortinet FortiPortal

Уразливість SQL-ін'єкції в Fortinet FortiPortal дозволяє привілейованим користувачам отримати несанкціонований доступ через завантаження звітів.
CVE-2024-31495CVSS 4.3Firewall

CVE-2024-31495: Уразливість SQL-ін'єкції у Fortinet FortiPortal

Уразливість SQL-ін'єкції в Fortinet FortiPortal дозволяє привілейованим користувачам отримати несанкціонований доступ через завантаження звітів.

CVSS
4.3 MEDIUM
EPSS
40.97%
Активно використовується
немає в KEV
Продукт
fortiportal

Що відомо

У Fortinet FortiPortal версій 7.0.0–7.0.6 та 7.2.0 виявлено уразливість SQL-ін'єкції, що дозволяє привілейованому користувачу отримати несанкціонований доступ до інформації через функцію завантаження звітів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних, що негативно впливає на безпеку мережевої інфраструктури. IT-оператори повинні враховувати ризики несанкціонованого доступу та потенційні наслідки для цілісності даних у своїх системах FortiPortal.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від Fortinet для FortiPortal і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження звітів, переглянути журнали активності на предмет підозрілих дій та пріоритезувати заходи безпеки для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки