Fortinet, kritik Fortinac uzaktan komut yürütme kusurunu düzeltir

3 yıl önce

Siber Güvenlik Çözümleri Şirketi Fortinet, saldırganların kod ve komutları yürütmek için kullanabileceği eleştirel-şiddetli bir kırılganlığı ele almak için sıfır tröst erişim çözümü Fortinac'ı güncelledi.

Fortinac, kuruluşların ağ çapında erişim politikalarını yönetmelerine, cihazların ve kullanıcıların görünürlüğünü kazanmasına ve ağı yetkisiz erişim ve tehditlere karşı güvence altına almalarına olanak tanır.

Güvenlik sorunu CVE-2023-33299 olarak izlenir ve 10 üzerinden 9,6 kritik bir önem skoru aldı. Kimlik doğrulaması olmadan uzaktan kod yürütmesine (RCE) yol açabilecek güvenilmeyen verilerin seansize edilmesidir.

Bu kusurdan etkilenen ürünler:

Güvenlik açığından kaynaklanan riski ele almak için yükseltmek için önerilen sürümler şunlardır:

Satıcı, azaltma tavsiyesi vermedi, bu nedenle önerilen işlem mevcut güvenlik güncellemelerini uygulamaktır.

CVE-2023-33299, kırmızı ekip, penetrasyon testi ve tehdit istihbarat hizmetleri sunan Kod White Company Florian Hauser tarafından keşfedildi.

Kritik RCE ile birlikte Fortinet, bugün Fortinac 9.4.0 ila 9.4.3 ve Fortinac 7.2.0 ila 7.2.1'i etkileyen uygunsuz bir erişim kontrol sorunu olan CVE-2023-33300 olarak izlenen bir orta yüzlük güvenlik açığını düzelttiğini belirtti.

Düşük şiddet, CVE-2023-33300'ün, kopyalanan verilere erişmek için yeterince yüksek ayrıcalıklara sahip bir saldırgan tarafından yerel olarak kullanılabilmesi gerçeğiyle verilir.

Ağ üzerindeki erişim ve kontrol seviyesi nedeniyle, Fortinet ürünleri hackerlar için özellikle caziptir. Son birkaç yıldır, Fortinet cihazları, sıfır gün istismarları olan organizasyonları ihlal eden ve açılmamış cihazlara çarparak çeşitli tehdit aktörleri için bir hedefi temsil etti.

Son bir örnek, Şubat ortasında bir düzeltme alan Fortinac'ı etkileyen kritik bir RCE olan CVE-2022-39952'dir, ancak bilgisayar korsanları, kavram kanıtı kodu yayınlandıktan sonra birkaç gün sonra saldırılarda kullanmaya başladı.

Ocak ayında Fortinet, tehdit aktörlerinin bir düzeltme yapılmadan önce hükümet kuruluşlarına yönelik saldırılarda Fortios SSL-VPN'de (CVE-2022-42475) bir kırılganlıktan yararlandığı konusunda uyardı.

Geçen yıl Ekim ayında şirket, müşterileri Fortios, Fortiproxy ve FortiswitchManager'daki (CVE-2022-40684) kritik bir kimlik doğrulama bypass'a karşı yamaya çağırdı çünkü bilgisayar korsanları sömürmeye başladı.

VMware, saldırılarda sömürülen kritik vrealize kusurunu uyarıyor

VRealize Network Analytics aracındaki kritik güvenlik açıklarını düzeltir

Cisco, Yaşam Sonu VPN yönlendiricilerindeki sıfır gün RCE güvenlik açığını düzeltmeyecek

D-Link D-View 8 yazılımındaki Auth Bypass ve RCE kusurlarını düzeltiyor

FBI: BL00DY RANSOMWARE, Kağıtkaz Saldırılarında Eğitim Orgs'ı hedefler

Kaynak: Bleeping Computer

More Posts