欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 科技 > 能源 > 【网络安全】FortiOS Authentication bypass in Node.js websocket module

【网络安全】FortiOS Authentication bypass in Node.js websocket module

2025/2/24 13:25:31 来源:https://blog.csdn.net/weixin_37813152/article/details/145174376  浏览:    关键词:【网络安全】FortiOS Authentication bypass in Node.js websocket module

文章目录

    • 漏洞说明
    • 严重等级
    • 影响的产品和解决措施
    • 推荐阅读

漏洞说明

FortiOS存在一个使用替代路径或者信道进行身份验证绕过漏洞,可能允许未经身份验证的远程攻击者透过向Node.js WebSocket模块发送特别设计的请求,可能获得超级管理员权限。
Fortinet 官方也已确认,他们知晓存在利用此漏洞在实际环境中发起的攻击。且有报告表明,该漏洞正遭到广泛利用。
在这里插入图片描述

严重等级

在这里插入图片描述

影响的产品和解决措施

此漏洞意味着在受影响的Fortinet产品版本中,攻击者可能利用程序中的这个弱点,不经过正常的验证流程,通过其他途径或通信信道绕过安全检查。这种情况下,攻击者能够执行通常需要超级管理员权限的操作,这对系统的安全性是一个严重的威胁。建议用户尽快更新至不受此漏洞影响的版本或者应用相应的安全补丁。
在这里插入图片描述
受到此漏洞影响的版本包括 FortiOS(7.0.0 – 7.0.16)以及 FortiProxy(7.0.0 – 7.0.19,7.2.0 – 7.2.12)。
影响的产品,可以采取临措施:
在这里插入图片描述
当然,您也可以采取临时措施:
关闭面向互联网接口的管理员访问权限。或者通过本地策略,限制可以访问防火墙管理接口的来源IP白名单。


推荐阅读

  • 【网络安全】CrowdStrike 的 Falcon Sensor 软件导致 Linux 内核崩溃
  • 新的恶意软件:无文件恶意软件GhostHook正在广泛传播
  • Windows Server 2022 安全功能重大更新
  • 【网络安全】勒索软件ShrinkLocker使用 windows系统安全工具BitLocker实施攻击
  • Windows Server 2019 Standard 和 Datacenter 版本差异比较

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词