Fortinet, Fortisiem'deki kritik komut enjeksiyon hatası uyarıyor

2 yıl önce

Fortinet, Fortisiem Report Server'da, özel hazırlanmış API istekleri aracılığıyla komutları yürütmeleri için uzak, kimlik doğrulanmamış saldırganlar tarafından kullanılabilecek kritik bir OS komutu enjeksiyon güvenlik açığı konusunda müşterileri uyarıyor.

Fortisiem (Güvenlik Bilgileri ve Etkinlik Yönetimi), kuruluşlara güvenlik duruşları üzerinde gelişmiş görünürlük ve ayrıntılı kontrol sağlayan kapsamlı bir siber güvenlik çözümüdür.

Sağlık, finansal, perakende, e-ticaret, hükümet ve kamu sektörlerindeki her büyüklükteki işletmede kullanılır.

Şimdi CVE-2023-36553 olarak izlenen Fortinet'in ürün güvenlik ekibi bu haftanın başlarında kusuru keşfetti ve ona 9.3 kritik bir şiddet puanı verdi. Fortinet'in bu güvenlik açığı için atadığı ön puan 9.8'dir, ancak istismar tekniklerinin, yamaların veya geçici çözümlerin kullanılabilirliğini ifade eden zamansal metrikleri dikkate almamıştır.

“Fortisiem Report sunucusunda bir OS komutu güvenlik açığı [CWE-78] 'de kullanılan özel öğelerin uygunsuz nötralizasyonu, uzaktan kalmamış bir saldırganın hazırlanmış API istekleri aracılığıyla yetkisiz komutlar yürütmesine izin verebilir.” - Fortinet

Araştırmacılar, CVE-2023-36553'ün Ekim ayı başlarında sabitlenen CVE-2023-34992 olarak tanımlanan başka bir kritik-şiddet güvenlik sorununun bir varyantı olduğunu söylüyor.

Yazılım, bir tercümana teslim edilen kabul edilen bir OS komutundan geçmeden önce, yazılım özel karakterler veya kontrol öğeleri gibi girdiyi sterilize edemediğinde ortaya çıkar.

Bu durumda, program API isteklerini alır ve yürütülecek bir komut olarak işletim sistemine iletir ve yetkisiz veri erişimi, değişiklik veya silme gibi tehlikeli senaryolara yol açar.

Etkilenen sürümler arasında Fortisiem sürümleri 4,7'den 5.4'e kadar sürümleri içerir. Fortinet, sistem yöneticilerini 6.4.3, 6.5.2, 6.6.4, 6.7.6, 7.0.1 veya 7.1.0 ve sonraki sürümlere yükseltmeye çağırıyor.

Fortinet ürünleri arasında güvenlik duvarları, uç nokta güvenliği ve saldırı algılama sistemleri bulunur. Bunlar genellikle bir kuruluşun ağına erişim için sofistike, devlet destekli hack grupları tarafından hedeflenir.

2023'te, çeşitli siber güvenlik raporları, Fortinet ürünlerindeki hataların İranlı hackerlar tarafından ABD havacılık firmalarına ve Çin siber-ihale kümelerine saldırması için sömürüldüğünü doğruladı [1, 2].

Buna ek olarak, bilgisayar korsanlarının Fortinet ürünlerinde, özel Fortigate OS bileşenlerini titizlikle tersine dönüştürdükten sonra keşfedilen Hükümet Ağlarını ihlal etmek için sıfır gün güvenlik açıklarından yararlandığı durumlar olmuştur.

GÜNCELLEME [17 Kasım]: 9.8 kritik önem skorunun geçici metrikler olmadan Fortinet tarafından hesaplandığını açıklığa kavuşturmak için güncellendi.

QNAP, QTS OS, Uygulamalardaki Kritik Komut Enjeksiyon Kusurları konusunda uyarıyor

F5, uzaktan kod yürütme saldırılarına izin vererek Big-Ip Auth Bypass'ı düzeltir

Cisa aktif olarak sömürülen Windows, Sophos ve Oracle Bugs konusunda uyarıyor

Google: Hackerlar Govt Orgs'a yapılan saldırılarda Zimbra Zero Day'den yararlandı

Citrix Hypervisor yeni Reptar Intel CPU kusuru için hotfix alır

Kaynak: Bleeping Computer

More Posts