Az új Fortinet-botrány: némán foltoztak, közben záporoztak a támadások
A Fortinet egy kritikus, nulladik napi sebezhetőséget javított ki a FortiWeb webalkalmazás-tűzfalában, amelyet támadók már aktívan kihasználtak. Az eset szeptember végén kezdődött, amikor ismeretlen támadók egy rejtett útvonalkezelési hibát használtak ki, hogy rendszergazdai fiókokat hozzanak létre az internetre csatlakoztatott eszközökön.
Így támadták meg a FortiWebet
Elsőként október 6-án tárták fel a problémát, miután a Defused nevű csoport bizonyítékkal szolgált egy működő támadási sémára. Egyes jelentések szerint a támadók egy HTTP POST kéréssel jutottak el egy speciális FortiWeb-végponthoz, amelyen keresztül saját adminisztrátori hozzáféréseket hoztak létre.
A biztonsági kutatók, például a watchTowr Labs, elemzésekkel és eszközökkel is segítik a védekezést, amelyek felismerik a sebezhető FortiWeb-verziókat. A Rapid7 megerősítette, hogy a hiba a FortiWeb 8.0.1 és korábbi verzióit érinti, de a 8.0.2-es frissítés telepítése után már nem kihasználható.
Mi történik most?
A Fortinet megerősítette: a hiba mostantól CVE-2025-64446 néven ismert, és a webes felületen keresztül lehetővé tette, hogy jogosulatlan támadók speciális HTTP- vagy HTTPS-kérésekkel adminisztrátori parancsokat futtassanak. A javítást október 28-án adták ki, három héttel az első támadások után.
Minden FortiWeb 8.0.0–8.0.1 verzió érintett, a megoldás a 8.0.2-re vagy újabb verzióra történő frissítés. Ugyanez vonatkozik a 7.6, 7.4, 7.2 és 7.0 főverziókra is; mindegyikhez részletes frissítési útmutatót adtak.
Az amerikai CISA azonnali javításra kötelezte a szövetségi intézményeket, mert a hiba jelentős kockázatot jelent. Akik nem tudnak gyorsan frissíteni, azoknak azt javasolják, hogy az internet felől kapcsolják le a HTTP/S alapú menedzsmentfelületet, vagy korlátozzák megbízható hálózatokra.
Azt is javasolják, hogy minden érintett rendszerben ellenőrizzék az adminfiókokat és a váratlan módosításokat.
Augusztusban a Fortinet a FortiSIEM rendszert is javította egy hasonlóan súlyos hiba miatt, így a támadások sorozata komolyan fenyegeti a vállalat ügyfeleit.
🚗 Megérkezett a régóta várt iOS 26.4 frissítés, amely először teszi lehetővé harmadik féltől származó MI-chatbotok használatát az Apple CarPlay rendszerében...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Dungeon Survival (iPhone/iPad)A játék minden alkalommal új, véletlenszerűen generált barlangszinteket kínál, így mindig más kaland vár...
A Nomad bemutatta legújabb Tracking Card Air-jét, amely már támogatja a Google Eszközkeresés (Find My Device) hálózatát is, és egyetlen töltéssel akár hét hónapig működik...
Megtörtént, amire minden űrrajongó régóta várt: négy bátor űrhajós elstartolt a floridai Kennedy Űrközpontból, és belekezdtek egy tíznapos, felsőkategóriás körútra a Hold körül...
Több mint félmillió sornyi forráskód szivárgott ki az Anthropic Claude Code MI-rendszeréből, amely eddig ismeretlen újításokat és rejtett funkciókat leplezett le...
Különösen igaz ez most, amikor a megújuló energia egyre nagyobb szeletet hasít ki a világ energiaellátásából, miközben a fosszilis energiahordozók továbbra is markánsan jelen vannak...
Két szoftveres kutató most különösen pimasz módon mutatta be, milyen gyorsan képes a modern mesterséges intelligencia egész nyílt forráskódú projekteket újjáalkotni...
✈ Végre megérkezett az a menüpont, amire mindenki vágyott: a United mostantól mutatja a beszállás előtti biztonsági ellenőrzések várakozási idejét az appban – vagyis, ha épp eszméletlenül hosszú sorok kígyóznak, pontosan tudhatod, mennyit fogsz unatkozni multitasking közben a poggyászoddal...
Japánban egyre komolyabban veszik a lebegő adatközpontok fejlesztését. A Mitsui OSK Lines (MOL) és a Hitachi most együttműködést kötött, hogy 2027-re egy használt hajóból alakítsanak ki egy úszó szerverfarmot, amely hűtéséhez tengervizet vagy folyóvizet használna...
Április 2. tele van fordulópontokkal: Florida első európai észlelése, a Falkland-háború kirobbanása, Haile Selassie trónra lépése és nagy port kavart terrortámadások, illetve merényletek formálták a világot...
Mitchell H. Katz, a New York-i egészségügyi óriás, a NYC Health + Hospitals vezérigazgatója szerint, ha mesterséges intelligencia végezné az elsődleges radiológiai értékeléseket, jelentős összegeket lehetne megtakarítani...
A pénzügyi világban új verseny bontakozik ki: a hagyományos nagybankok – a JPMorgan és a Goldman Sachs – egyre komolyabban fontolgatják, hogy belépnek az úgynevezett előrejelzési piacok területére...