افشای آسیبپذیری و باگهای بحرانی جدید در محصولات FortiADC و FortiOS شرکت Fortinet
اخبار داغ فناوری اطلاعات و امنیت شبکه
شرکت Fortinet این هفته مجموعهای از بروزرسانیهای امنیتی ماهانه خود را اعلام کرد که 9 آسیبپذیری در چندین محصول خود، ازجمله دو باگ بحرانی در FortiADC، FortiOS و FortiProxy را رفع میکند.
با توجه به اینکه یکی از آسیبپذیریها بر کنترل کننده دلیوری برنامه FortiADC تاثیر میگذار و شدیدترین نوع آنها نیز میباشد، تحت عنوان CVE-2023-27999 معرفی میشود و بهعنوان "خنثیسازی نادرست عناصر ویژه مورد استفاده در آسیبپذیری فرمان سیستم عامل" توصیف میشود.
یک مهاجم میتواند از طریق آرگومانهای دستکاری شده بهدستورات موجود از باگ، سواستفاده کند و به آنها اجازه دهد کامندهای غیرمجاز را اجرا کنند. برای سواستفاده از آسیبپذیری، مهاجم باید احراز هویت شود.
این مشکل بر نسخههای 7.2.0، 7.1.1 و 7.1.0 FortiADC تاثیر میگذارد و با انتشار نسخههای 7.2.1 و 7.1.2 FortiADC برطرف شده است.
دومین نقص با شدت بالا، CVE-2023-22640، بهعنوان یک نوشتن out-of-bound در کامپوننتهای sslvpnd FortiOS و FortiProxy توصیف شده است.
مجموعه Fortinet توضیح داده است که این باگ به مهاجم تایید شده اجازه میدهد تا درخواستهای ساختهشده خاص را برای دستیابی به اجرای کد دلخواه ارسال کند.
این باگ در نسخههای FortiOS 7.2.x، 7.0. x، 6.4.x ،6.2.x، و 6.0.x و نسخههای FortiProxy 7.2.x، 7.0.x، 2.0.x و 1.x.x شناسایی شد. با انتشار نسخههای FortiOS 7.4.0، 7.2.4، 7.0.11، 6.4.12 و 6.2.14 و در نسخههای FortiProxy 7.2.2 و 7.0.8 مورد بررسی و نتیجا اصلاح، قرار گرفت.
این هفته، Fortinet همچنین پچهایی را برای نقصهای با شدت متوسط در FortiNAC و FortiADC منتشر کرد، ازجمله اعتبارنامههای با کدگذاری پیچیده، نئوترالیزیشن نامناسب ورودی، پیمایش مسیر و مشکلات احراز هویت ضعیف. چندین باگ با شدت کم در FortiNAC نیز برطرف شدند.
اطلاعات بیشتر در مورد آسیبپذیریهای رفع شده را میتوانید در صفحه مشاوره PSIRT Fortinet مشاهده کنید.
شرکت Fortinet هیچ اشارهای به استفاده از این آسیبپذیریها در حملات مخرب نکرده است. بااینحال، نقصهای موجود در محصولات Fortinet معروف به این هستند که پچ نشده و مورد سواستفاده قرار میگیرند. به همین دلیل به مشتریان توصیه میشود در اسرع وقت بروزرسانیهای امنیتی موجود را در دستگاههای خود اعمال کنند.
برچسب ها: sslvpnd, FortiADC application delivery controller, FortiNAC, sslvpnd FortiOS, CVE-2023-22640, CVE-2023-27999, FortiADC, Component, FortiProxy, آسیبپذیری, فورتینت, Fortinet FortiOS, Credential, کامپوننت, اعتبارنامه, FortiOS, Fortinet, باگ, bug, Vulnerability, تهدیدات سایبری, Cyber Security, امنیت سایبری, جنگ سایبری, Cyber Attacks, حمله سایبری, news