Fortinet เตือนช่องโหว่ร้ายแรงใน FortiWLM ที่อาจถูกใช้ขโมยสิทธิ์ผู้ดูแลระบบ

Fortinet ออกประกาศเตือนเกี่ยวกับช่องโหว่ความรุนแรงระดับ Critical ใน FortiWLM ที่อาจถูกผู้โจมตีใช้เพื่อเข้าควบคุมอุปกรณ์ผ่านการขโมย Session ID ของผู้ดูแลระบบ พร้อมเปิดให้ดาวน์โหลดแพตช์แก้ไขแล้ว

Credit: ShutterStock.com

ช่องโหว่นี้มีรหัส CVE-2023-34990 มีคะแนนความรุนแรง 9.8 จาก 10 ตามมาตรฐาน CVSS ถูกค้นพบโดย Zach Hanley นักวิจัยจาก Horizon3 ตั้งแต่เดือนพฤษภาคม 2023 สาเหตุเกิดจากปัญหา Path Traversal ใน endpoint ‘/ems/cgi-bin/ezrf_lighttpd.cgi’ ที่ไม่มีการตรวจสอบ Input อย่างเหมาะสม ทำให้ผู้โจมตีสามารถอ่านไฟล์ log ที่มี Session ID ของผู้ดูแลระบบและนำไปใช้ยึดควบคุมระบบได้โดยไม่จำเป็นต้องยืนยันตัวตน

ช่องโหว่นี้ส่งผลกระทบต่อ FortiWLM เวอร์ชัน 8.6.0 ถึง 8.6.5 และ 8.5.0 ถึง 8.5.4 โดยได้รับการแก้ไขแล้วในเวอร์ชัน 8.6.6 และ 8.5.5 ที่ออกในเดือนกันยายน 2023 Fortinet แนะนำให้ผู้ดูแลระบบอัปเดตเป็นเวอร์ชันดังกล่าวโดยเร็วที่สุด เนื่องจากการเข้าควบคุม FortiWLM อาจนำไปสู่การหยุดชะงักของเครือข่ายและการรั่วไหลของข้อมูลสำคัญได้

ที่มา: https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortiwlm-bug-giving-hackers-admin-privileges/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …

ปรับกลยุทธ์ Enterprise Infrastructure ที่ Symphony Communication มองว่า Public Cloud อาจไม่ใช่คำตอบเดียวเสมอไป

องค์กรส่วนใหญ่ที่ตัดสินใจย้ายระบบขึ้น Public Cloud หวังผลด้านความรวดเร็วและความยืดหยุ่น แต่เมื่อเวลาผ่านไปกลับพบปัญหาต้นทุนที่พุ่งสูงขึ้น ควบคู่กับความซับซ้อนในการบริหารจัดการ และความเสี่ยงด้าน Ransomware ที่รุนแรงขึ้น จนทิศทางการขึ้น Public Cloud อาจไม่ใช่คำตอบสุดท้ายในการบริหารจัดการองค์กรในยุคนี้ ภายในงาน Enterprise …