Уразливість OS Command Injection у Fortinet FortiIsolator до версії 2.4.6

Виявлено уразливість OS Command Injection у Fortinet FortiIsolator CLI до версії 2.4.6, що дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг.
CVE-2024-54025CVSS 6.7Web

Уразливість OS Command Injection у Fortinet FortiIsolator до версії 2.4.6

Виявлено уразливість OS Command Injection у Fortinet FortiIsolator CLI до версії 2.4.6, що дозволяє виконувати несанкціоновані команди. Рекомендується оновлення та моніторинг.

CVSS
6.7 MEDIUM
EPSS
34.94%
Активно використовується
немає в KEV
Продукт
fortiisolator

Що відомо

У Fortinet FortiIsolator CLI до версії 2.4.6 виявлено уразливість OS Command Injection, що дозволяє привілейованому зловмиснику виконувати несанкціоновані команди через спеціально сформовані CLI-запити. Ця проблема пов’язана з неправильним нейтралізуванням спеціальних символів у командах ОС.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду або команд на пристрої, що ставить під загрозу безпеку мережевої інфраструктури. Для операторів ІТ це означає потенційний ризик компрометації системи, втрати контролю над пристроєм та можливі перебої в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від Fortinet та застосувати патчі до FortiIsolator, починаючи з версії 2.4.6 або новіших. Якщо оновлення недоступні, слід обмежити доступ до CLI, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати експозицію пристрою в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки