کشف آسیب‌پذیری در Fortinet

کشف آسیب‌پذیری در Fortinet

تاریخ ایجاد

 آسیب‌پذیری با شناسه CVE-2024-21762 و شدت بحرانی (9.8) در Fortinet FortiOS کشف شده است. این نقص امنیتی یک آسیب‌پذیری نوشتن خارج از محدوده (out-of-bounds write) در FortiOS SSL VPN می‌باشد که مهاجم احرازهویت نشده به کمک درخواست‌های مخرب، می‌تواند کد یا دستورات دلخواه را از راه دور اجرا کند(RCE). بر اساس بردار حمله این آسیب‌پذیری (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)، بهره‌برداری از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی نیاز  نیست (AC:L)، مهاجم برای انجام حمله نیاز به حساب‌کاربری با سطح دسترسی بالا ندارد (PR:N)، به تعامل با کاربر نیز نیاز نیست (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و با بهره‌برداری از این آسیب‌پذیری، هر سه ضلع امنیت با شدت زیاد تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
•    FortiOS نسخه 7.4.0 تا 7.4.2
•    FortiOS نسخه 7.2.0 تا 7.2.6
•    FortiOS نسخه 7.4.0 تا 7.4.2
•    FortiOS نسخه 7.0.0 تا 7.0.13
•    FortiOS نسخه 6.4.0 تا 6.4.14
•    FortiOS نسخه 6.2.0 تا 6.2.15
•    FortiOS 6.0.0 تمامی نسخه‌ها

توصیه‌های امنیتی
به کاربران توصیه می‌شود نرم‌افزار خود را به نسخه‌های زیر به‌روزرسانی کنند:
•    FortiOS 6.0 از نسخه‌های دیگر استفاده کنند
•    FortiOS 6.2 به نسخه 6.2.16 یا بالاتر
•    FortiOS 6.4 به نسخه 6.4.15 یا بالاتر
•    FortiOS 7.0 به نسخه 7.0.14 یا بالاتر
•    FortiOS 7.2 به نسخه 7.2.7 یا بالاتر
•    FortiOS 7.4 به نسخه 7.4.3 یا بالاتر

منبع خبر:


https://www.bleepingcomputer.com/news/security/new-fortinet-rce-flaw-in-ssl-vpn-likely-exploited-in…;