CVE-2024-50566: Уразливість командної ін’єкції в FortiManager
Високорівнева уразливість командної ін’єкції в FortiManager дозволяє віддаленому зловмиснику виконувати несанкціонований код через FGFM-запити.
- CVSS
- 7.2 HIGH
- EPSS
- 60.42%
- Активно використовується
- немає в KEV
- Продукт
- fortimanager
Що відомо
Виявлено уразливість командної ін’єкції в Fortinet FortiManager версій 7.2.1–7.6.1, що може дозволити автентифікованому віддаленому зловмиснику виконувати несанкціонований код через спеціально сформовані запити FGFM. Уразливість пов’язана з недостатньою нейтралізацією спеціальних символів в ОС-командах.
Бізнес-вплив
Ця уразливість становить високий ризик для безпеки мережевої інфраструктури, оскільки зловмисник з автентифікацією може отримати можливість виконувати довільний код на пристрої FortiManager. Це може призвести до порушення цілісності, конфіденційності та доступності мережевих сервісів, що керуються через FortiManager.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень безпеки від Fortinet для відповідних версій FortiManager і якнайшвидше застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсів управління, ретельно перевірити журнали на ознаки зловмисної активності та посилити контроль доступу до системи.