CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

admin 2025年1月16日21:34:10评论15 views字数 1113阅读3分42秒阅读模式
CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

点击蓝字 关注我们

CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

漏洞情况

近日,国家信息安全漏洞库(CNNVD)收到关于Fortinet FortiOS和FortiProxy安全漏洞(CNNVD-202501-1747、CVE-2024-55591)情况的报送。未经身份验证的远程攻击者可以通过向Node.js websocket模块发送特制请求,进而获得超级管理员权限。FortiOS和FortiProxy多个版本均受此漏洞影响。目前,Fortinet官方已发布新版本修复了漏洞,建议用户及时确认产品版本,尽快采取修补措施。

漏洞介绍

Fortinet FortiOS和Fortinet FortiProxy都是美国飞塔(Fortinet)公司的产品。Fortinet FortiOS是一套专用于FortiGate网络安全平台上的安全操作系统。Fortinet FortiProxy是一种安全的网络代理,通过结合多种检测技术,如Web过滤、DNS过滤、DLP、反病毒、入侵防御等保护用户免受网络攻击。

FortiOS和FortiProxy中存在一个身份认证绕过漏洞。未经身份验证的远程攻击者可以通过向Node.js websocket模块发送特制请求利用该漏洞,进而获得超级管理员权限。

危害影响

FortiOS 7.0.0版本-7.0.16版本,FortiProxy 7.2.0版本-7.2.12版本,FortiProxy 7.0.0版本-7.0.19版本均受漏洞影响。

修复建议

目前,Fortinet官方已发布升级补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。官方参考链接如下:

https://fortiguard.fortinet.com/psirt/FG-IR-24-535

本通报由CNNVD技术支撑单位——奇安信网神信息技术(北京)股份有限公司、浪潮电子信息产业股份有限公司、锐捷网络股份有限公司、中孚安全技术有限公司、北京神州绿盟科技有限公司、西安交大捷普网络科技有限公司、深信服科技股份有限公司、中国电信股份有限公司网络安全产品运营中心、山西轩辕信息安全技术有限公司、贵州粟詈网络科技有限公司、京铁云智慧物流科技有限公司、北京国科数安科技有限公司、北京门石信息技术有限公司、沥泉科技(成都)有限公司、北京时代新威信息技术有限公司、杭州安恒信息技术股份有限公司、广州非凡信息安全技术有限公司等技术支撑单位提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。联系方式: [email protected]

CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

原文始发于微信公众号(CNNVD安全动态):CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月16日21:34:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CNNVD关于Fortinet FortiOS和FortiProxy安全漏洞的通报https://cn-sec.com/archives/3635521.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息