当前位置: 首页 > article >正文

【网络安全】FortiOS Authentication bypass in Node.js websocket module

文章目录

    • 漏洞说明
    • 严重等级
    • 影响的产品和解决措施
    • 推荐阅读

漏洞说明

FortiOS存在一个使用替代路径或者信道进行身份验证绕过漏洞,可能允许未经身份验证的远程攻击者透过向Node.js WebSocket模块发送特别设计的请求,可能获得超级管理员权限。
Fortinet 官方也已确认,他们知晓存在利用此漏洞在实际环境中发起的攻击。且有报告表明,该漏洞正遭到广泛利用。
在这里插入图片描述

严重等级

在这里插入图片描述

影响的产品和解决措施

此漏洞意味着在受影响的Fortinet产品版本中,攻击者可能利用程序中的这个弱点,不经过正常的验证流程,通过其他途径或通信信道绕过安全检查。这种情况下,攻击者能够执行通常需要超级管理员权限的操作,这对系统的安全性是一个严重的威胁。建议用户尽快更新至不受此漏洞影响的版本或者应用相应的安全补丁。
在这里插入图片描述
受到此漏洞影响的版本包括 FortiOS(7.0.0 – 7.0.16)以及 FortiProxy(7.0.0 – 7.0.19,7.2.0 – 7.2.12)。
影响的产品,可以采取临措施:
在这里插入图片描述
当然,您也可以采取临时措施:
关闭面向互联网接口的管理员访问权限。或者通过本地策略,限制可以访问防火墙管理接口的来源IP白名单。


推荐阅读

  • 【网络安全】CrowdStrike 的 Falcon Sensor 软件导致 Linux 内核崩溃
  • 新的恶意软件:无文件恶意软件GhostHook正在广泛传播
  • Windows Server 2022 安全功能重大更新
  • 【网络安全】勒索软件ShrinkLocker使用 windows系统安全工具BitLocker实施攻击
  • Windows Server 2019 Standard 和 Datacenter 版本差异比较

http://www.kler.cn/a/506225.html

相关文章:

  • Gtk-WARNING **: 18:50:42.615: cannot open display:
  • 多态(3)
  • Web3与加密技术的结合:增强个人隐私保护的未来趋势
  • C# 特性(Attributes)详解
  • paimon使用腾讯云cosn作为仓库存储的使用方式
  • C语言的数据库交互
  • SQL-leetcode—619. 只出现一次的最大数字
  • 《Keras 3 在 TPU 上的肺炎分类》
  • 无人机天文导航与卫星导航相结合方面,研究创新点与课题推荐
  • 网络安全 | 什么是CC攻击防护?
  • Redis 中 TTL 的基本知识与禁用缓存键的实现策略(Java)
  • MR30分布式IO:贴标机产线的高效扩展与控制新纪元
  • Maven依赖管理项目构建工具
  • Linux安装Docker教程(详解)
  • 设计模式03:行为型设计模式之策略模式的使用情景及其基础Demo
  • 算法库里的heap算法,仿函数和模版进阶(续)
  • 【科技赋能未来】NDT2025第三届新能源数字科技大会全面启动!
  • Wireshark 使用教程:网络分析从入门到精通
  • 微信小程序:实现单选,多选,通过变量控制单选/多选
  • 人工智能之深度学习_[2]-PyTorch入门