IBM Flashsystem

Fortinet เตือนช่องโหว่ร้ายแรงใน FortiWLM ที่อาจถูกใช้ขโมยสิทธิ์ผู้ดูแลระบบ

Fortinet ออกประกาศเตือนเกี่ยวกับช่องโหว่ความรุนแรงระดับ Critical ใน FortiWLM ที่อาจถูกผู้โจมตีใช้เพื่อเข้าควบคุมอุปกรณ์ผ่านการขโมย Session ID ของผู้ดูแลระบบ พร้อมเปิดให้ดาวน์โหลดแพตช์แก้ไขแล้ว

Credit: ShutterStock.com

ช่องโหว่นี้มีรหัส CVE-2023-34990 มีคะแนนความรุนแรง 9.8 จาก 10 ตามมาตรฐาน CVSS ถูกค้นพบโดย Zach Hanley นักวิจัยจาก Horizon3 ตั้งแต่เดือนพฤษภาคม 2023 สาเหตุเกิดจากปัญหา Path Traversal ใน endpoint ‘/ems/cgi-bin/ezrf_lighttpd.cgi’ ที่ไม่มีการตรวจสอบ Input อย่างเหมาะสม ทำให้ผู้โจมตีสามารถอ่านไฟล์ log ที่มี Session ID ของผู้ดูแลระบบและนำไปใช้ยึดควบคุมระบบได้โดยไม่จำเป็นต้องยืนยันตัวตน

ช่องโหว่นี้ส่งผลกระทบต่อ FortiWLM เวอร์ชัน 8.6.0 ถึง 8.6.5 และ 8.5.0 ถึง 8.5.4 โดยได้รับการแก้ไขแล้วในเวอร์ชัน 8.6.6 และ 8.5.5 ที่ออกในเดือนกันยายน 2023 Fortinet แนะนำให้ผู้ดูแลระบบอัปเดตเป็นเวอร์ชันดังกล่าวโดยเร็วที่สุด เนื่องจากการเข้าควบคุม FortiWLM อาจนำไปสู่การหยุดชะงักของเครือข่ายและการรั่วไหลของข้อมูลสำคัญได้

ที่มา: https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortiwlm-bug-giving-hackers-admin-privileges/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่ Cupertino, CA แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Palo Alto Networks พร้อมสู้ศึกภัยคุกคามไซเบอร์เสริมพลัง AI ด้วย AI

AI มักถูกพูดถึงในด้านการสร้างประโยชน์จากข้อมูลให้ฝั่งธุรกิจ หรือการช่วยเพิ่มประสิทธิภาพในการทำงานของบุคคลทั่วไป อย่างไรก็ตามเหรียญมักมีสองด้านเสมอ ซึ่งที่งาน IGNITE on Tour ณ กรุงเทพฯ ประเทศไทย Palo Alto Networks ได้ชี้ให้ผู้เข้าร่วมเห็นว่า …

สกมช. และพาโล อัลโต้ เน็ตเวิร์กส์ ประกาศความร่วมมือเชิงยุทธศาสตร์ ในการสร้าง Cloud First Policy Framework [Press Release]

พาโล อัลโต้ เน็ตเวิร์กส์ บริษัทผู้นำด้านความปลอดภัยทางไซเบอร์ด้วย AI ระดับโลก และสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ได้ประกาศความร่วมมือเชิงกลยุทธ์เพื่อยกระดับความปลอดภัยบนคลาวด์และเสริมสร้างขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ให้กับหน่วยงานภาครัฐ ความร่วมมือนี้มีเป้าหมายเพื่อสนับสนุนการดำเนินงานตามกรอบความมั่นคงปลอดภัยคลาวด์แห่งชาติ (National Cloud Security Framework) และช่วยหน่วยงานภาครัฐในการเปลี่ยนผ่านระบบงานสู่แพลตฟอร์มคลาวด์ …