<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Fortinet FortiPortal兩個高危漏洞預警

    VSole2021-08-05 21:57:03

    一、漏洞情況

    近日,Fortinet發布了安全公告,修復了FortiSandbox、FortiPortal、FortiManager、FortiAnalyzer等多個產品中的22個安全漏洞。其中最嚴重的是FortiPortal中的一個遠程代碼執行漏洞(CVE-2021-32588)和一個SQL注入漏洞(CVE-2021-32590),攻擊者可以利用這兩個漏洞在未授權的情況下執行任意命令。建議受影響用戶盡快更新至安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    二、漏洞等級

    高危

    三、漏洞描述

    Fortinet FortiPortal是美國飛塔(Fortinet)公司開發的一款幫助Managed Scurity Service Provider(MSSP)操作基于云的安全管理和日志保留服務的產品。

    1. FortiPortal遠程代碼執行漏洞(CVE-2021-32588)

    該漏洞源于硬編碼憑據,未經認證的遠程攻擊者可使用默認的硬編碼Tomcat管理器用戶名和密碼上傳和部署惡意Web應用程序存檔文件,從而以root身份執行未授權的命令。

    2. FortiPortal SQL注入漏洞(CVE-2021-32590)

    該漏洞源于對SQL命令中使用的特殊元素的中和不當,具有普通用戶權限的攻擊者可通過特制的HTTP請求在底層SQL數據庫上執行任意命令。

    四、影響范圍

    1. CVE-2021-32588

    • FortiPortal <=5.2.5
    • FortiPortal <=5.3.5
    • FortiPortal <=6.0.4
    • FortiPortal 5.0.x
    • FortiPortal 5.1.x

    2. CVE-2021-32590

    • FortiPortal <=6.0.4
    • FortiPortal <=5.3.5
    • FortiPortal <=5.2.5
    • FortiPortal <=5.1.2
    • FortiPortal <=5.0.3
    • FortiPortal <=4.2.4
    • FortiPortal <=4.1.2
    • FortiPortal <=4.0.4
    • FortiPortal <=3.2.2

    五、安全建議

    目前廠商已發布安全版本修復漏洞,建議用戶及時升級至以下安全版本:

    1. CVE-2021-32588:

    • FortiPortal 5.2.6或更高版本
    • FortiPortal 5.3.6或更高版本
    • FortiPortal 6.0.5或更高版本

    2. CVE-2021-32590:

    • FortiPortal 6.0.5或更高版本
    • FortiPortal 5.3.6或更高版本
    • FortiPortal 5.2.6或更高版本

    (注:5.1、5.0、4.2、4.1、4.0和3.2修復版本有待確認。)

    下載鏈接:

    https://www.fortinet.com/cn

    六、參考鏈接

    • https://www.fortiguard.com/psirt?date=08-2021
    • https://www.fortiguard.com/psirt/FG-IR-21-077
    • https://www.fortiguard.com/psirt/FG-IR-21-084
    信息安全fortinet
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞庫收到關于 Fortinet FortiOS 安全漏洞情況的報送。目前,Fortinet 官方已發布新版本修復了該漏洞,請用戶及時確認是否受到漏洞影響,盡快采取修補措施。Fortinet FortiOS 存在安全漏洞,攻擊者可利用該漏洞在未經身份認證的情況下,通過發送惡意數據導致堆緩沖區溢出,從而實現遠程代碼執行
    全球網絡安全廠商Fortinet,近日發布《2022年全球運營技術和網絡安全態勢報告》。與此同時,全球97%的組織認為,OT安全是影響其企業整體安全風險的中等相關因素或關鍵因素。報告調查結果表明,缺乏集中可視化將導致企業組織OT安全風險提升并削弱其安全能力。各企業組織的 OT 安全管理權歸屬存在差異。據報告顯示,僅有21%的受訪者表示,其組織的OT安全成熟度為4級,支持通過編排進行自動化管理。
    工業信息安全快訊
    工業信息安全資訊
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    根據Fortinet公司的Forti Guard實驗室的記錄,近年來勒索軟件變種數量大幅增長,這主要是由于網絡犯罪分子采用了勒索軟件即服務(RaaS)。
    美國司法部透露,在SolarWinds攻擊期間,與俄羅斯有關聯的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 個美國檢察官辦公室員工的 Microsoft Office 365 電子郵件帳戶 。
    國家互聯網信息辦公室關于《網絡數據安全管理條例(征求意見稿)》公開征求意見的通知 圖解《網絡數據安全管理條例(征求意見稿)》及數據安全技術體系 個人信息的確權與民法保護 工信部:“十四五”期間,重點圍繞五個方面抓好網絡安全工作
    盡管全球經濟充滿不確定性,企業業務風險增加,但網絡安全市場是少數“反脆弱性商機“之一。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类