Az új Fortinet-botrány: némán foltoztak, közben záporoztak a támadások

Az új Fortinet-botrány: némán foltoztak, közben záporoztak a támadások
A Fortinet egy kritikus, nulladik napi sebezhetőséget javított ki a FortiWeb webalkalmazás-tűzfalában, amelyet támadók már aktívan kihasználtak. Az eset szeptember végén kezdődött, amikor ismeretlen támadók egy rejtett útvonalkezelési hibát használtak ki, hogy rendszergazdai fiókokat hozzanak létre az internetre csatlakoztatott eszközökön.

Így támadták meg a FortiWebet

Elsőként október 6-án tárták fel a problémát, miután a Defused nevű csoport bizonyítékkal szolgált egy működő támadási sémára. Egyes jelentések szerint a támadók egy HTTP POST kéréssel jutottak el egy speciális FortiWeb-végponthoz, amelyen keresztül saját adminisztrátori hozzáféréseket hoztak létre.
A biztonsági kutatók, például a watchTowr Labs, elemzésekkel és eszközökkel is segítik a védekezést, amelyek felismerik a sebezhető FortiWeb-verziókat. A Rapid7 megerősítette, hogy a hiba a FortiWeb 8.0.1 és korábbi verzióit érinti, de a 8.0.2-es frissítés telepítése után már nem kihasználható.

Mi történik most?

A Fortinet megerősítette: a hiba mostantól CVE-2025-64446 néven ismert, és a webes felületen keresztül lehetővé tette, hogy jogosulatlan támadók speciális HTTP- vagy HTTPS-kérésekkel adminisztrátori parancsokat futtassanak. A javítást október 28-án adták ki, három héttel az első támadások után.
Minden FortiWeb 8.0.0–8.0.1 verzió érintett, a megoldás a 8.0.2-re vagy újabb verzióra történő frissítés. Ugyanez vonatkozik a 7.6, 7.4, 7.2 és 7.0 főverziókra is; mindegyikhez részletes frissítési útmutatót adtak.

Sürgős intézkedések, újabb figyelmeztetés

Az amerikai CISA azonnali javításra kötelezte a szövetségi intézményeket, mert a hiba jelentős kockázatot jelent. Akik nem tudnak gyorsan frissíteni, azoknak azt javasolják, hogy az internet felől kapcsolják le a HTTP/S alapú menedzsmentfelületet, vagy korlátozzák megbízható hálózatokra.
Azt is javasolják, hogy minden érintett rendszerben ellenőrizzék az adminfiókokat és a váratlan módosításokat.
Augusztusban a Fortinet a FortiSIEM rendszert is javította egy hasonlóan súlyos hiba miatt, így a támadások sorozata komolyan fenyegeti a vállalat ügyfeleit.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:33

A legújabb napkitörés újra káprázatos fényjátékba borította az eget

🌈 A Nap ugyanazon régiója, amely a hét elején sarki fényt varázsolt egészen Mexikóig, péntek hajnalban ismét kitört...

MA 09:28

Az Aranyvér bosszúja: Egy 700 éves királyi gyilkosság megfejtve

🔭 Minden, ami elsőre egyértelműnek tűnt, valójában sokkal összetettebb volt. A modern tudomány és egy régen elfeledett csontváz segítségével sikerült rekonstruálni a Macsói Béla herceg elleni véres merénylet részleteit, amely 1272 novemberében rázta meg a középkori Magyarországot...

MA 09:17

Az észak-amerikai pokoldisznók valóságos csonttörő bestiák voltak

Óriási, akár embermagasságú pokoldisznók (Archaeotherium) éltek Észak-Amerikában mintegy 37–23 millió évvel ezelőtt...

MA 08:57

Újra elérhetők az ESPN és a Disney csatornák a YouTube TV-n

📺 Két hét szünet után a Disney és a YouTube megegyeztek, így az ESPN és több mint 20 másik, Disney tulajdonában lévő csatorna újra elérhető a YouTube TV-n...

MA 08:49

Az ősi kínai kráter, amely átírja a történelmet

Több ezer évvel ezelőtt egy hatalmas űrszikla csapódott a mai Kína területére, és mintegy 900 méter átmérőjű, tál alakú krátert hagyott maga után...

MA 08:41

Az Alphabet váratlanul előretört Warren Buffett portfóliójában

Warren Buffett legendás befektetési társasága, a Berkshire Hathaway idén váratlanul vásárolt az Alphabet részvényeiből, amivel a Google anyavállalata szeptember végére a Berkshire tizedik legnagyobb részvénybefektetésévé vált, mintegy 1600 milliárd forint (4,3 milliárd USD) értékben...

MA 08:33

A mesterséges intelligencia hozta a lottófőnyereményt, ő mindet elajándékozta

A virginiai Carrie Edwards szeptemberben, teljesen váratlanul nyert 150 000 dollárt (kb...

MA 08:28

A Crater Lake titka: miért lassul a vízkeveredés?

Érdemes megérteni, hogy a világ mély tavai egy láthatatlan, de alapvető ciklus révén maradnak egészségesek: ez a keveredés...

MA 08:17

A Disney-csatornák visszatértek a YouTube TV-re

Néhány hét huzavona után végre újra elérhetők a Disney csatornái, köztük az ESPN, az FX és az ABC a YouTube TV előfizetői számára...

MA 08:02

Az újabb Fortinet-botrány: kritikus hiba kihasználásával hónapokig támadtak

⚠ Különösen említést érdemel, hogy a Fortinet biztonsági szakemberei csak több mint egy hónappal azután adtak ki figyelmeztetést egy komoly sérülékenységről, hogy azt az interneten már aktívan kihasználták...

MA 07:57

Az MI új réme: kijátszhatók a biztonsági korlátok

🙁 Egy lényeges szempont, hogy a legnagyobb nyelvi modellek, mint a ChatGPT, ma már alapértelmezetten különféle biztonsági védelmi rendszereket, úgynevezett guardraileket kapnak, amelyek megakadályozzák a káros vagy veszélyes tartalmak generálását...

MA 07:42

Az adatlopás után sem torpan meg a Checkout.com

A brit fintech cég, a Checkout.com jelentős adatlopás áldozata lett: a ShinyHunters nevű nemzetközi kiberbűnöző banda egy évekkel ezelőtti, elhanyagolt felhőalapú adattároló rendszerükhez fért hozzá...

MA 07:34

Megállapodás született: visszatér az ESPN és az ABC a YouTube TV-re

Érdekes felvetés, hogy egyre élesebb a harc a digitális és a hagyományos médiaóriások között – erre utal többek között az is, hogy a Google és a Disney két hétig tartó küzdelme után sikerült megegyezniük, így visszakerülnek az ESPN, az ABC és számos más Disney-csatorna a YouTube TV kínálatába...

MA 07:25

Az OpenAI mostantól beköltözik a csoportos csevegéseidbe

Fáradtabbnak érzed a csapatod csevegését a szokásosnál? Hiányzik az igazi együttműködés a távmunkában?..

MA 07:17

Az USA leleplezte az észak-koreai távmunkások segítőit

Öt ember vallotta be bűnösségét az Egyesült Államokban, miután illegális pénzszerzési módszerekben segítettek észak-koreai ügynököknek...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 11/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Today – Task Manager (iPhone/iPad)A Today To-Do egy letisztult, felhasználóbarát feladatkezelő alkalmazás, amely megkönnyíti a napi teendők áttekintését...

MA 07:09

Az X kidobja a DM-et: jön a titkosított, videós Chat

💬 A közösségi oldalak világában új korszakot nyit az X, amely mostantól egy teljesen megújult, Chat nevű üzenetküldőt vezet be a hagyományos DM helyére...

MA 07:02

Az ausztrál mélység rejtélye: végre megvan a kontinens legmélyebb tava

💧 Ausztrália legmélyebb tava, a festői St Clair-tó (Lake St Clair) vad hegyek és sűrű erdők között rejtőzik Tasmania szívében...

MA 07:00

Az Epson Pro Cinema LS9000 olcsóbb és ütős – hol marad alul?

Az Epson Pro Cinema LS9000 a házimozi-projektorok új, elérhetőbb árú tagja, amely kimagasló teljesítményt és szolgáltatásokat kínál a saját kategóriájában...