CVE-2024-50566: Уразливість командної ін’єкції в FortiManager

Високорівнева уразливість командної ін’єкції в FortiManager дозволяє віддаленому зловмиснику виконувати несанкціонований код через FGFM-запити.
CVE-2024-50566CVSS 7.2Firewall

CVE-2024-50566: Уразливість командної ін’єкції в FortiManager

Високорівнева уразливість командної ін’єкції в FortiManager дозволяє віддаленому зловмиснику виконувати несанкціонований код через FGFM-запити.

CVSS
7.2 HIGH
EPSS
60.42%
Активно використовується
немає в KEV
Продукт
fortimanager

Що відомо

Виявлено уразливість командної ін’єкції в Fortinet FortiManager версій 7.2.1–7.6.1, що може дозволити автентифікованому віддаленому зловмиснику виконувати несанкціонований код через спеціально сформовані запити FGFM. Уразливість пов’язана з недостатньою нейтралізацією спеціальних символів в ОС-командах.

Бізнес-вплив

Ця уразливість становить високий ризик для безпеки мережевої інфраструктури, оскільки зловмисник з автентифікацією може отримати можливість виконувати довільний код на пристрої FortiManager. Це може призвести до порушення цілісності, конфіденційності та доступності мережевих сервісів, що керуються через FortiManager.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень безпеки від Fortinet для відповідних версій FortiManager і якнайшвидше застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсів управління, ретельно перевірити журнали на ознаки зловмисної активності та посилити контроль доступу до системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки