کشف آسیب‌پذیری در FortiOS و FortiProxy

کشف آسیب‌پذیری در FortiOS و FortiProxy

تاریخ ایجاد

 FortiProxy نرم‌‌افزاری در حوزه امنیت شبکه می‌باشد که از تهدیدات اینترنتی جلوگیری کرده و ذخیره‌سازی پیشرفته محتوای وب را  فراهم می‌کند. به تازگی آسیب‌پذیری با شدت بالا (8.0) و شناسه CVE-2024-23112 در این نرم‌افزار کشف شده است که با استفاده از کلید کنترل شده توسط کاربر رخ می‌دهد و منجر به نفوذ بدون مجوز مهاجم احراز هویت شده خواهد شد و به او امکان دسترسی به bookmarkهای یک کاربر دیگر را از طریق دستکاری URL می‌دهد.
بر اساس بردار حمله این آسیب‌پذیری (AV:A/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H) بهره‌برداری از آن  نیاز به مجاورت شبکه دارد. باید از همان شبکه فیزیکی یا منطقی انجام شود. (AV:A)، پیچیدگی حمله بالا می‌باشد (AC:H)، مهاجم برای انجام حمله نیاز به حساب کاربری با سطح دسترسی پایین می‌باشد (PR:L)، به تعامل با کاربر نیز نیاز نیست (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر می‌گذارد (S:C) و در بدترین شرایط (قربانی شدن کاربری با سطح دسترسی ادمین) هر سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرند.

محصولات تحت تأثیر
 نسخه‌های 7.4.0 تا 7.4.1 ، 7.2.0 تا 7.2.6 ، 7.0.1 تا 7.0.13 و 6.4.7 تا 6.4.14 نرم‌افزار FortiOS  و نسخه‌های 7.4.0 تا 7.4.2 ، 7.2.0 تا 7.2.8 و 7.0.0 تا 7.0.14 نرم افزار FortiProxy تحت تأثیر آسیب‌پذیری مذکور قرار دارند.

توصیه‌های امنیتی
کلیه کاربران باید هرچه سریع‌تر نرم‌افزار  FortiOS را به نسخه 7.4.2 ، 7.2.7 ، 7.0.14 و 6.4.15  و نرم‌افزار FortiProxy را به نسخه‌های 7.4.3 ، 7.2.9 و 7.2.15 ارتقاء دهند.

منبع خبر:


https://www.fortiguard.com/psirt/FG-IR-24-013