CVE-2022-39947 er en ny, høj alvorlig sikkerhedssårbarhed i FortiADC-produkt – en avanceret applikations- og databaseleveringscontroller fra Fortinet. Sårbarheden er et problem med kommandoindsprøjtning i produktets webgrænseflade, og er blevet bedømt 8.6 ud af 10 på CVSS skala.
FortiADC forbedrer skalerbarheden, ydeevne, og sikkerhed for applikationer, der hostes på enten lokaler eller i skyen. CVE-2022-39947-sårbarheden kan tillade en autentificeret hacker med adgang til web-GUI at udføre uautoriseret kode eller kommandoer via specifikt udformede HTTP-anmodninger.
Hvilke produkter påvirker CVE-2022-39947?
Her er listen over de berørte produkter og deres versioner, i henhold til den officielle Fortinets rådgivning:
- FortiADC version 7.0.0 igennem 7.0.1
- FortiADC version 6.2.0 igennem 6.2.3
- FortiADC version 5.4.0 igennem 5.4.5
- FortiADC alle versioner 6.1
- FortiADC alle versioner 6.0
Sårbarheden blev opdaget internt og rapporteret af Gwendal Guégniaud fra Fortinet Product Security Team.
Det er bemærkelsesværdigt, at kommandoinjektionssårbarheder opstår, når en angriber er i stand til at udføre systemkommandoer på en sårbar applikation. Denne type angreb kan give en angriber mulighed for at tage kontrol over applikationen, få adgang til følsomme data, eller endda manipulere systemet. Disse sårbarheder kan udnyttes via inputfelter, webformularer, eller URL'er.
Berørte parter bør anvende tilgængelige patches så hurtigt som muligt.
Virksomheder af alle størrelser risikerer forskellige sikkerhedssårbarheder. Med så meget fortrolig information og data, det er vigtigt for organisationer at træffe proaktive foranstaltninger for at beskytte deres virksomheder mod potentielle sikkerhedstrusler.