Kritična ranjivost u Fortinet SSL VPN sustavu

U petak 9. lipnja Fortinet je izdao sigurnosno ažuriranje FortiOS sustava koje donosi zakrpe za kritičnu ranjivost udaljenog izvršavanja koda (CVE-2023-27997) u Fortinet SSL VPN uređajima, koja napadačima omogućava izvođenje proizvoljnog koda putem VPN-a bez obzira na postojanje dvofaktorske autentifikacije.

Tehnički detalji:

Ranjivost prelijevanja međuspremnika (heap-based buffer overflow vulnerability) [CWE-122] koja napadačima omogućava izvođenje proizvoljnog koda kroz specifično sastavljene zahtjeve.

Zahvaćeni proizvodi:

  • FortiOS
  • FortiProxy

Preporuke:
Na temelju prijašnjih događanja moguće je pretpostaviti da će se ova ranjivost ubrzo krenuti iskorištavati, te se sukladno tome savjetuje žurno ažuriranje Fortinet sustava bez odgode na najnovije dostupne verzije.

Najnovije verzije FortiOS sustava u trenutku pisanja:

  • 6.0.17,
  • 6.2.15,
  • 6.4.13,
  • 7.0.12,
  • 7.2.5

Više je moguće pročitati u nastavku:

[inicijalna obavijest 12.6.2023 - 15:02]
[uređivano 13.6.2023 - 09:08]
[uređivano 19.6.2023 - 11:16]