CVE-2024-35277: уразливість у FortiManager дозволяє обходити автентифікацію

Виявлено уразливість у FortiManager, що дозволяє зловмисникам отримати доступ до конфігурації без автентифікації. Рекомендується оновлення та посилення безпеки.
CVE-2024-35277CVSS 8.6Firewall

CVE-2024-35277: уразливість у FortiManager дозволяє обходити автентифікацію

Виявлено уразливість у FortiManager, що дозволяє зловмисникам отримати доступ до конфігурації без автентифікації. Рекомендується оновлення та посилення безпеки.

CVSS
8.6 HIGH
EPSS
48.91%
Активно використовується
немає в KEV
Продукт
fortimanager

Що відомо

У Fortinet FortiManager (версії 6.0.0–6.0.15, 7.4.0–7.4.2, 7.2.0–7.2.5, 7.0.0–7.0.12, 6.4.0–6.4.14) виявлено уразливість, що дозволяє зловмиснику без автентифікації отримати доступ до конфігурації керованих пристроїв шляхом відправлення спеціально сформованих пакетів.

Бізнес-вплив

Ця уразливість з високим рівнем критичності (CVSS 8.6) може призвести до несанкціонованого доступу до налаштувань мережевого обладнання, що підвищує ризик компрометації мережі та порушення її цілісності. Власники інфраструктури повинні розглянути можливі наслідки для безпеки та стабільності роботи мережі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від Fortinet для FortiManager і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсів управління, провести аналіз журналів на предмет підозрілої активності та посилити моніторинг мережевого трафіку. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки