نقص حیاتی جدید در FortiOS و Fortiproxy: امکان دسترسی هکرها از راه دور

شرکت Fortinet اصلاحاتی برای ۱۵ نقص امنیتی منتشر کرد، از جمله یک آسیب‌پذیری مهم و حیاتی که بر FortiOS و Fortiproxy اثرگذار است و می‌تواند باعث شود عامل تهدید، کنترل سیستم تحت تأثیر را به دست گیرد.

این مسئله که CVE-2022-25610 عنوان دارد، امتیاز ۹.۳ از ۱۰ داشته و به‌صورت داخلی توسط تیم امنیتی کشف و گزارش شده است.

Fortinet در هشداری اعلام کرد «یک آسیب‌پذیری Buffer underwrite (Buffer underflow) در رابط مدیریتی FortiOS و FortiProxy می‌تواند از طریق درخواست‌های ویژه به مهاجم فاقد مجوز، اجازه‌ی اجرای از راه دور کدهای دلخواه روی دستگاه و یا اجرای DoS روی GUI بدهد.»

باگ‌های Underflow که Buffer underrun نیز خوانده می‌شوند، زمانی رخ می‌دهند که داده‌های ورودی کوتاه‌تر از فضایی که به آن اختصاص یافته باشد و باعث رفتار غیرقابل‌پیش‌بینی یا نشت داده‌های حساس از حافظه شود.

از عواقب احتمالی دیگر این اتفاق خرابی حافظه است که ممکن است به سلاحی برای ایجاد Crash تبدیل شود یا کد دلبخواهی اجرا کند.

Fortinet اظهار کرده که از تلاش مخربی برای سوءاستفاده از این نقص خبر ندارد. اما باتوجه به اینکه نقص‌های پیشین در نرم‌‌افزار مورد سوءاستفاده‌ی فعالانه قرار گرفته‌اند، ضروری است که کاربرارن سریعاً برای اِعمال Patchها اقدام کنند.

نسخه‌های زیر از FortiOS و FortiProxy از این آسیب‌‌پذیری تأثیر می‌پذیرند:

  • FortiOS نسخه‌ی ۷.۲.۰ تا ۷.۲.۳
  • FortiOS نسخه‌ی ۷.۰.۰ تا ۷.۰.۹
  • FortiOS نسخه‌ی ۶.۴.۰ تا ۶.۴.۱۱
  • FortiOS نسخه‌ی ۶.۲.۰ تا ۶.۲.۱۲
  • FortiOS0 تمام نسخه‌ها
  • FortiProxy نسخه‌ی ۷.۲.۰ تا ۷.۲.۲
  • FortiProxy نسخه‌ی ۷.۰.۰ تا ۷.۰.۸
  • FortiProxy نسخه‌ی ۲.۰.۰ تا ۲.۰.۱۱
  • FortiProxy2 تمام نسخه‌ها
  • FortiProxy1 تمام نسخه‌ها

اصلاحات برای FortiOS نسخه‌های ۶.۲.۱۳، ۶.۴.۱۲، ۷.۰.۱۰، ۷.۲.۴ و ۷.۴.۰؛ FortiOS-6k7k نسخه‌های ۶.۲.۱۲T 6.4.12 , 7.0.10؛ و FortiProxy نسخه‌های ۲.۰.۱۲T 7.0.9 , 7.0.9 موجود است

به‌عنوان راه حلی برای غلبه بر این مشکل، Fortinet توصیه می‌کند که کاربران یا رابط کاربری HTTP/HTTPS را غیرفعال کنند یا آدرس‌های IP که به آن می‌رسند را محدود کنند.

این افشاگری هفته‌ها پس از اینکه این شرکت امنیت شبکه، اصلاحاتی برای ۴۰ آسیب‌پذیری که دو مورد از آن‌ها مهم و حیاتی بوده و بر محصولات FortiNAC (CVE-2022-39952) و FortiWeb (CVE-2021-42756) اثرگذارند، انجام شد.

 

 

ایمیل خود را وارد کنید و عضو خبرنامه شوید.
Start typing to see posts you are looking for.

جهت ثبت درخواست همین حالا فرم را تکمیل نمایید.

با تکمیل فرم و ارسال درخواست خود، همکاران و کارشناسان ما در اسرع وقت با شما تماس خواهند گرفت.

جهت دانلود کاتالوگ شرکت همین حالا فرم را تکمیل نمایید.

جهت دانلود گزارش امنیتی 2023 همین حالا فرم را تکمیل نمایید.

در دنیای امنیت چه خبر؟
جهت دریافت آخرین اخبار دنیای امنیت شبکه و اطلاعات ایمیل خود را وارد کنید.