سواستفاده فعال از آسیب‌پذیری حیاتی (RCE (CVE-2024-23113 در FortiOS

security news

CISA اعلام کرد که مهاجمان به طور فعال از آسیب‌پذیری حیاتی RCE با شناسه CVE-2024-23113 و امتیاز 9.8 در FortiOS استفاده می‌کنند.

این نقص به دلیل پذیرش یک رشته فرمت کنترل‌شده خارجی به‌ عنوان آرگومان توسط fgfmd daemon ایجاد می‌شود، که می‌تواند امکان اجرای دستورات یا کد دلخواه را روی دستگاه‌های وصله نشده در حملات کم پیچیدگی که نیازی به تعامل کاربر ندارند، برای نفوذگران احراز هویت نشده فراهم سازد.

چنانچه Fortinet تصریح کرد: fgfmd daemon آسیب‌پذیر بر روی FortiGate و FortiManager اجرا می‌شود و تمام درخواست‌های احراز هویت را مدیریت می‌کند. نسخه‌های FortiOS 7.0 و بالاتر، FortiPAM 1.0 و بالاتر، FortiProxy 7.0 و بالاتر و FortiWeb 7.4 تحت تاثیر قرار دارند.

https://www.cisa.gov/news-events/alerts/2024/10/09/cisa-adds-three-known-exploited-vulnerabilities-catalog