Skip to content
  • 熱門
  • 趨勢
  • 精選

Forgot Password?

← Back to login
世界圖譜
世界圖譜
  • 熱門
  • 趨勢
  • 精選
登入
訂閱
世界圖譜
世界圖譜

Fortinet 警告:主动零日攻击中利用了严重的 FortiManager 缺陷

  • 2024-10-24
  • Kourtney

网络安全公司 Fortinet 已确认,FortiManager 设备中的一个关键安全漏洞据报道已被广泛利用。 

该严重漏洞被称为 CVE-2024-47575(CVSS 评分:9.8),也称为 FortiJump,源自 FortiManager 和 FortiManager Cloud 中的 FortiGate 到 FortiManager (FGFM) 协议。

“FortiManager fgfmd 守护进程中缺少关键功能漏洞 [CWE-306] 的身份验证,这可能允许未经身份验证的远程攻击者通过特制请求执行任意命令或代码,该公司在一份报告中解释道。安全咨询周三发布了其 FortiManager 平台。

该公司指出:“报告显示该漏洞可能被广泛利用。”

此外,以下多个版本的FortiManager以及基于云的FortiManager Cloud受到该漏洞的影响:

  • FortiManager 7.6(7.6.1 之前的版本)
  • FortiManager 7.4(版本 7.4.0 至 7.4.4)
  • FortiManager 7.2(版本 7.2.0 至 7.2.7)
  • FortiManager 7.0(版本 7.0.0 至 7.0.12)
  • FortiManager 6.4(版本 6.4.0 至 6.4.14)
  • FortiManager 6.2(版本 6.2.0 至 6.2.12)
  • FortiManager Cloud 7.4(版本 7.4.1 至 7.4.4)
  • FortiManager Cloud 7.2(版本 7.2.1 至 7.2.7)
  • FortiManager Cloud 7.0(版本 7.0.1 至 7.0.12)
  • FortiManager Cloud 6.4(版本 6.4 所有版本)

除上述版本外,该漏洞还影响旧版 FortiAnalyzer 型号 1000E、1000F、2000E、3000E、3000F、3000G、3500E、3500F、3500G、3700F、3700G 和 3900E,这些型号至少有一个启用了 fgfm 服务的接口并具有以下功能启用(FortiAnalyzer 上的 FortiManager):

配置系统全局
设置 fmg 状态启用
结尾

鉴于该漏洞的严重性,Fortinet 建议受影响的用户立即采取行动,并尽快升级到通报中概述的修复版本。

或者,用户可以使用以下任一解决方法来缓解该缺陷,具体取决于当前安装的 FortiManager 版本:

  • 对于 FortiManager,版本 7.0.12 或更高版本、7.2.5 或更高版本以及 7.4.3 或更高版本(但不包括 7.6.0)可防止未知设备尝试注册。
  • 对于 FortiManager 7.2.0 及更高版本,您可以添加本地策略以将允许连接的 FortiGates IP 地址列入白名单。
  • 使用自定义证书可以缓解 FortiManager 版本 7.2.2 及更高版本、7.4.0 及更高版本以及 7.6.0 及更高版本的问题。

FortiManager仅发布了7.2.8和7.4.5版本,其余版本预计将在未来几天发布。

该公司还共享了一组可能的妥协指标 (IoC),例如与恶意活动相关的日志条目、特定 IP 地址、序列号和文件(可能不会在所有情况下出现)。

据报道,该公司于 2024 年 10 月 13 日开始私下向 FortiManager 客户发出有关 FortiManager 漏洞的警报。

“识别此漏洞后(CVE-2024-47575),Fortinet 及时向客户传达关键信息和资源。这符合我们负责任披露的流程和最佳实践,使客户能够在向更广泛的受众(包括威胁行为者)公开发布建议之前加强其安全态势,”该公司在发布的声明中表示。

“我们还发布了相应的公共咨询(FG-IR-24-423)重申缓解指南,包括解决方法和补丁更新。我们敦促客户遵循提供的指南来实施解决方法和修复,并继续跟踪我们的咨询页面以获取更新。作为我们持续应对措施的一部分,我们将继续与适当的国际政府机构和行业威胁组织进行协调。”

相關貼文

DeepSeek数据泄漏:网络公司报告了暴露于Web的数据

DeepSeek数据泄漏:网络公司报告了暴露于Web的数据

如何提高笔记本电脑和 PC 上的《Valorant FPS》(低端)

如何提高笔记本电脑和 PC 上的《Valorant FPS》(低端)

46个主要品牌逆变器模型中发现的关键缺陷

46个主要品牌逆变器模型中发现的关键缺陷

Apple TV+ 在美国推出 Prime Video

Apple TV+ 在美国推出 Prime Video

苹果推出配备 H2 芯片、降噪功能的 AirPods 4

苹果推出配备 H2 芯片、降噪功能的 AirPods 4

YouTube 在高速互联网下加载缓慢:已修复

YouTube 在高速互联网下加载缓慢:已修复

下载Windows 7的Google Chrome浏览器

下载Windows 7的Google Chrome浏览器

Windows 11 24H2 更新导致应用程序无法在配备 Falcon 传感器的设备上运行

Windows 11 24H2 更新导致应用程序无法在配备 Falcon 传感器的设备上运行

Apple Watch Series 10 推出,配备更大显示屏

Apple Watch Series 10 推出,配备更大显示屏

熱門閱讀

  • 微软发布适用于 Android Lollipop 和 x86 系统平板电脑的 Office 预览版应用 2024-09-18
  • 如何修复 Spotify 上的“上游请求超时”错误 2024-11-01
  • 7+最佳免费电影下载网站2025(无注册) 2025-04-13
  • 2025 年 8 款最佳 PC PS2 模拟器 2025-01-20
  • 先锋 PDP-LX5090H 对比三星 OLED 65S95B 2022 2024-12-12
  • 如何在 Apple Watch 上查找序列号和 IMEI 2023-03-07
  • 如何在 Android 手机上找到丢失的 AirPods 2024-04-17
  • 如何配置 Epson Video Beam 从 LAN 到 HDMI 2024-01-25
  • Palo Alto网络修补了Pan-OS中的关键漏洞 2025-02-14
  • NRJ Mobile 提供电话号码选择 2022-05-12

上升趨勢

  • Google失去了針對其廣告帝國的審判 2025-04-18
  • 這是Moing V,第一個折疊式閱讀器 2025-04-18
  • Netflix提高了法國訂閱的價格,貴33%! 2025-04-18
  • 它以30i/s的速度拍攝8K,135分鐘的自主權:Insta360 X4售罄,並將比賽投入了比賽。 2025-04-18
  • 橙色後機:Livebox 6已經回來了 2025-04-18
  • 這不是iPad,但性能很瘋狂,價格便宜2倍 2025-04-18
  • 根據ANSSI的說法,針對法國的網絡攻擊目前正在針對公共交通 2025-04-18
  • Netflix在法國大大提高了其價格,這造成了很多傷害! 2025-04-18
  • 在加拿大,神秘的三趾足跡揭示了新的尾甲龍 2025-04-17
  • 昆士蘭州洪水中的bilbies“會很好” 2025-04-17

最近發布

  • 最佳快餐冰咖啡:专家最推荐的 5 款咖啡 2023-10-06
  • NRJ Mobile 提供电话号码选择 2022-05-12
  • 研究:你的淋浴头和牙刷充满了多种病毒 2024-10-10
  • 大众旅游:旅行者不尊重行为激增背后的三个令人惊讶的原因 2025-01-02
  • 使用仪表板以前所未有的方式探索您的状态 2025-02-02
  • Microsoft SwiftKey 键盘如何管理敏感数据 2024-10-24
  • Nslookup.exe 不断弹出,占用高 CPU,是病毒吗? 2024-05-20
  • “闻所未闻的Aldi”:支付12欧元只是为了进入商店,此决定震惊了客户 2025-03-18
  • 费米拉布(Fermilab)的莱德曼(Lederman)研究员驱动量子研究以发现暗物质并激发下一代科学家 2025-03-26
  • 詹姆斯·韦伯令人惊叹的图像揭示了银河系双胞胎的诞生 2024-12-25

Copyright © 2024 世界圖譜

  • 關於本網站
  • 隱私權政策
  • 服務條款
  • 世界圖譜