A Fortinet népszerű webalkalmazás-tűzfala, a FortiWeb kritikus sérülékenységét már bárki kihasználhatja, mivel nyilvánosságra kerültek a kihasználási módszerek. A hiba (CVE-2025-25257) egy SQL beszúrási sérülékenység, amely lehetővé teszi, hogy a támadók a hitelesítés teljes megkerülésével tetszőleges kódot futtassanak a sebezhető szervereken – mindezt már egyetlen, rosszindulatúan formázott HTTP- vagy HTTPS-kéréssel. Fontos, hogy a Fortinet már kiadta a javításokat: a 7.6.4, 7.4.8, 7.2.11, 7.0.11-es vagy frissebb verziók védettek.
Hogyan működik a támadás?
A biztonsági hibát a FortiWeb “Fabric Connector” nevű komponensében találták, amely a különféle Fortinet-termékek közötti azonosítási adatokat és szabályokat szinkronizálja. Egy hibás SQL-lekérdezésen keresztül, konkrétan a get_fabric_user_by_token() függvényen belül, a támadó egy tudatosan manipulált Authorization fejlécen (pl.: Bearer AAAAAA’or’1’=’1) keresztül juttathatja be a rosszindulatú parancsot. Ez kezdetben csak adatszivárgást eredményezhet, de továbbfejlesztve a támadók tetszőleges Python-fájlt helyezhetnek el, amelyet aztán egy valódi FortiWeb CGI szkripten keresztül távolról futtathatnak.
Védd meg magad, mielőtt késő lenne!
Jelenleg nem ismert széles körű támadáshullám, de mivel a támadási leírások és példák már elérhetők, a helyzet bármelyik pillanatban megváltozhat. A felhőalapú támadások fejlődnek, de a sikerhez sokszor még mindig hihetetlenül egyszerű trükkök is elegendők. Minden rendszergazdának erősen ajánlott mielőbb frissíteni, hiszen a következő hullám bármelyik pillanatban elindulhat. A tapasztalatok szerint a felhőben dolgozó támadók is először az ilyen egyszerű sérülékenységekkel próbálkoznak, mielőtt bonyolultabb módszerekhez nyúlnának. Az ismert módszerekkel a támadás bárki számára gyerekjáték lett, ezért a frissítés most nem opcionális, hanem kötelező!
🚗 Megérkezett a régóta várt iOS 26.4 frissítés, amely először teszi lehetővé harmadik féltől származó MI-chatbotok használatát az Apple CarPlay rendszerében...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Dungeon Survival (iPhone/iPad)A játék minden alkalommal új, véletlenszerűen generált barlangszinteket kínál, így mindig más kaland vár...
A Nomad bemutatta legújabb Tracking Card Air-jét, amely már támogatja a Google Eszközkeresés (Find My Device) hálózatát is, és egyetlen töltéssel akár hét hónapig működik...
Megtörtént, amire minden űrrajongó régóta várt: négy bátor űrhajós elstartolt a floridai Kennedy Űrközpontból, és belekezdtek egy tíznapos, felsőkategóriás körútra a Hold körül...
Több mint félmillió sornyi forráskód szivárgott ki az Anthropic Claude Code MI-rendszeréből, amely eddig ismeretlen újításokat és rejtett funkciókat leplezett le...
Különösen igaz ez most, amikor a megújuló energia egyre nagyobb szeletet hasít ki a világ energiaellátásából, miközben a fosszilis energiahordozók továbbra is markánsan jelen vannak...
Két szoftveres kutató most különösen pimasz módon mutatta be, milyen gyorsan képes a modern mesterséges intelligencia egész nyílt forráskódú projekteket újjáalkotni...
✈ Végre megérkezett az a menüpont, amire mindenki vágyott: a United mostantól mutatja a beszállás előtti biztonsági ellenőrzések várakozási idejét az appban – vagyis, ha épp eszméletlenül hosszú sorok kígyóznak, pontosan tudhatod, mennyit fogsz unatkozni multitasking közben a poggyászoddal...
Japánban egyre komolyabban veszik a lebegő adatközpontok fejlesztését. A Mitsui OSK Lines (MOL) és a Hitachi most együttműködést kötött, hogy 2027-re egy használt hajóból alakítsanak ki egy úszó szerverfarmot, amely hűtéséhez tengervizet vagy folyóvizet használna...
Április 2. tele van fordulópontokkal: Florida első európai észlelése, a Falkland-háború kirobbanása, Haile Selassie trónra lépése és nagy port kavart terrortámadások, illetve merényletek formálták a világot...
Mitchell H. Katz, a New York-i egészségügyi óriás, a NYC Health + Hospitals vezérigazgatója szerint, ha mesterséges intelligencia végezné az elsődleges radiológiai értékeléseket, jelentős összegeket lehetne megtakarítani...
A pénzügyi világban új verseny bontakozik ki: a hagyományos nagybankok – a JPMorgan és a Goldman Sachs – egyre komolyabban fontolgatják, hogy belépnek az úgynevezett előrejelzési piacok területére...