Skip to content
  • 熱門
  • 趨勢
  • 精選

Forgot Password?

← Back to login
世界圖譜
世界圖譜
  • 熱門
  • 趨勢
  • 精選
登入
訂閱
世界圖譜
世界圖譜

Fortinet 警告:主動零日攻擊中利用了嚴重的 FortiManager 缺陷

  • 2024-10-24
  • Kourtney

網絡安全公司 Fortinet 已確認,FortiManager 設備中的一個關鍵安全漏洞據報導已被廣泛利用。 

該嚴重漏洞被稱為 CVE-2024-47575(CVSS 評分:9.8),也稱為 FortiJump,源自 FortiManager 和 FortiManager Cloud 中的 FortiGate 到 FortiManager (FGFM) 協議。

“FortiManager fgfmd 守護進程中缺少關鍵功能漏洞 [CWE-306] 的身份驗證,這可能允許未經身份驗證的遠程攻擊者通過特製請求執行任意命令或代碼,該公司在一份報告中解釋道。安全諮詢週三發布了其 FortiManager 平台。

該公司指出:“報告顯示該漏洞可能被廣泛利用。”

此外,以下多個版本的FortiManager以及基於雲的FortiManager Cloud受到該漏洞的影響:

  • FortiManager 7.6(7.6.1 之前的版本)
  • FortiManager 7.4(版本 7.4.0 至 7.4.4)
  • FortiManager 7.2(版本 7.2.0 至 7.2.7)
  • FortiManager 7.0(版本 7.0.0 至 7.0.12)
  • FortiManager 6.4(版本 6.4.0 至 6.4.14)
  • FortiManager 6.2(版本 6.2.0 至 6.2.12)
  • FortiManager Cloud 7.4(版本 7.4.1 至 7.4.4)
  • FortiManager Cloud 7.2(版本 7.2.1 至 7.2.7)
  • FortiManager Cloud 7.0(版本 7.0.1 至 7.0.12)
  • FortiManager Cloud 6.4(版本 6.4 所有版本)

除上述版本外,該漏洞還影響舊版 FortiAnalyzer 型號 1000E、1000F、2000E、3000E、3000F、3000G、3500E、3500F、3500G、3700F、3700G 和 3900E,這些型號至少有一個啟用了 fgfm 服務的接口並具有以下功能啟用(FortiAnalyzer 上的 FortiManager):

配置系統全局
設置 fmg 狀態啟用
結尾

鑑於該漏洞的嚴重性,Fortinet 建議受影響的用戶立即採取行動,並儘快升級到通報中概述的修復版本。

或者,用戶可以使用以下任一解決方法來緩解該缺陷,具體取決於當前安裝的 FortiManager 版本:

  • 對於 FortiManager,版本 7.0.12 或更高版本、7.2.5 或更高版本以及 7.4.3 或更高版本(但不包括 7.6.0)可防止未知設備嘗試註冊。
  • 對於 FortiManager 7.2.0 及更高版本,您可以添加本地策略以將允許連接的 FortiGates IP 地址列入白名單。
  • 使用自定義證書可以緩解 FortiManager 版本 7.2.2 及更高版本、7.4.0 及更高版本以及 7.6.0 及更高版本的問題。

FortiManager僅發布了7.2.8和7.4.5版本,其餘版本預計將在未來幾天發布。

該公司還共享了一組可能的妥協指標 (IoC),例如與惡意活動相關的日誌條目、特定 IP 地址、序列號和文件(可能不會在所有情況下出現)。

據報導,該公司於 2024 年 10 月 13 日開始私下向 FortiManager 客戶發出有關 FortiManager 漏洞的警報。

“識別此漏洞後(CVE-2024-47575),Fortinet 及時向客戶傳達關鍵信息和資源。這符合我們負責任披露的流程和最佳實踐,使客戶能夠在向更廣泛的受眾(包括威脅行為者)公開發佈建議之前加強其安全態勢,”該公司在發布的聲明中表示。

“我們還發布了相應的公共諮詢(FG-IR-24-423)重申緩解指南,包括解決方法和補丁更新。我們敦促客戶遵循提供的指南來實施解決方法和修復,並繼續跟踪我們的諮詢頁面以獲取更新。作為我們持續應對措施的一部分,我們將繼續與適當的國際政府機構和行業威脅組織進行協調。 ”

相關貼文

下載幽靈幽靈Windows 11 Superlite ISO

下載幽靈幽靈Windows 11 Superlite ISO

2024 年適用於 Android 的最佳 Windows PC 模擬器

2024 年適用於 Android 的最佳 Windows PC 模擬器

2025 年 10 款 Windows PC 的最佳 Xbox One 模擬器

2025 年 10 款 Windows PC 的最佳 Xbox One 模擬器

2025 年您必須嘗試的 15 個最佳 Windows 7 主題和皮膚

2025 年您必須嘗試的 15 個最佳 Windows 7 主題和皮膚

微軟確認 Windows 11 bug 將音訊音量提高至 100%

微軟確認 Windows 11 bug 將音訊音量提高至 100%

DeepSeek將不受保護的敏感用戶數據發送給Tiktok的父母

DeepSeek將不受保護的敏感用戶數據發送給Tiktok的父母

如何在 PC、手機和平板電腦之間同步 Microsoft Edge

如何在 PC、手機和平板電腦之間同步 Microsoft Edge

微軟因音訊故障暫停 Windows 11 24H2 更新

微軟因音訊故障暫停 Windows 11 24H2 更新

HPE 調查駭客聲稱出售被盜原始碼的行為

HPE 調查駭客聲稱出售被盜原始碼的行為

熱門閱讀

  • 檢查詐欺行為在 2023 年將激增 400% 2024-12-05
  • Windows 11 24H2更新後,如何修復HP筆記本電腦過熱 2025-01-29
  • Anthropic 發布了 Claude 3.5 Sonnet(新),非常棒 2024-10-28
  • [修復] Windows 登入畫面上出現「您的密碼已過期,必須變更」錯誤訊息 2023-01-16
  • 如何連接 PS4 控制器或 Xbox 一個 Mac 2023-07-28
  • 新紀錄:Nimbus Data 推出 100 TB SSD 2022-05-11
  • 什麼是藍天? 這是最好的嗎 Twitter 到目前為止的替代方案? 2023-06-30
  • 如何在 iPhone 上設定和使用 iOS 18 聽力控制中心 2025-01-11
  • Pixel 6a、Pixel 7、Watch、Pad、Buds Pro…Google如何吸引蘋果客戶 2022-05-12
  • 沃爾瑪以 2.3 億美元完成對 Vizio 的收購,據報導更多廣告將出現在電視上 2024-12-04

上升趨勢

  • 對於Google,Pixel 9a與庸俗的iPhone不可媲美16 2025-04-18
  • 高速公路上的150 km/h在AI幫助下,這是合理的嗎? 2025-04-18
  • 外星人生活的最有力的證據尚未發現124光年 2025-04-17
  • 維基百科剛剛給AI部門贈送了巨大的禮物 2025-04-18
  • Vega OS:亞馬遜想用Android切斷電線 2025-04-18
  • 騙局,深擊,加密貨幣:Google在2024年封鎖了51億個廣告 2025-04-18
  • Netflix提高了法國訂閱的價格,貴33%! 2025-04-18
  • 這款功能強大的大型口袋PC比Mac Mini便宜2倍,是一台Dinguerie😱 2025-04-18
  • Intel Core i9,24 GB的RAM,SSD 1 TO TO,此迷你PC Bmax以微不足道的價格是一個純粹的掘金 2025-04-18
  • PlayStation 6便攜式?索尼會加速該項目 2025-04-18

最近發布

  • 為什麼賓州伊利是尋求海濱生活的退休人員的理想城鎮 2024-10-31
  • 丹尼爾·索拉德(Daniel Soulard):關於作者 2025-02-18
  • 評論:2025 Mercedes-Benz E450證明了某些事情不應該弄亂 2025-01-24
  • 9最適合賽道的轎車,您可以以BMW M3的一半價格購買 2025-03-30
  • 什麼是生態旅遊?定義、範例以及優缺點 2024-11-01
  • CeraVe 是零殘忍、純素且可持續的嗎? 2024-12-12
  • 令人驚嘆的美國島嶼,您只能乘船或飛機到達 2025-03-28
  • 預測汽車產業下一步的發展方向幾乎是不可能的 2025-01-16
  • 這是一個您可以自己建造或購買的貨櫃小房子 2024-12-14
  • 如何促進英國 STEM 職業的多樣性 2024-11-11

Copyright © 2024 世界圖譜

  • 關於本網站
  • 隱私權政策
  • 服務條款
  • 世界圖譜