08 avril 2025Ravie LakshmananSécurité / vulnérabilité du réseau

Fortinet a publié des mises à jour de sécurité pour aborder un défaut de sécurité critique impactant Fortiswitch qui pourrait permettre à un attaquant de modifier les mots de passe non autorisés.

La vulnérabilité, suivie comme CVE-2024-48887porte un score CVSS de 9,3 sur un maximum de 10,0.

“Une vulnérabilité de changement de mot de passe non vérifié [CWE-620] Dans Fortiswitch, GUI peut permettre à un attaquant non authentifié distant de modifier les mots de passe administratifs via une demande spécialement conçue ” dit Dans un avis publié aujourd’hui.

La lacune affecte les versions suivantes –

  • Fortiswitch 7.6.0 (mise à niveau vers 7.6.1 ou plus)
  • Fortiswitch 7.4.0 à 7.4.4 (mise à niveau vers 7.4.5 ou plus)
  • Fortiswitch 7.2.0 à 7.2.8 (mise à niveau vers 7.2.9 ou supérieur)
  • Fortiswitch 7.0.0 à 7.0.10 (mise à niveau vers 7.0.11 ou plus), et
  • Fortiswitch 6.4.0 à 6.4.14 (mise à niveau vers 6.4.15 ou plus)
Cybersécurité

La société de sécurité du réseau a déclaré que le trou de sécurité avait été découvert en interne et signalé par Daniel Rozeboom de l’équipe de développement de l’interface utilisateur de Fortiswitch.

En tant que solution de contournement, Fortinet recommande de désactiver l’accès HTTP / HTTPS à partir d’interfaces administratives et de restreindre l’accès au système aux hôtes de confiance uniquement.

Bien qu’il n’y ait aucune preuve que la vulnérabilité a été exploitée, un certain nombre de défauts de sécurité affectant les produits Fortinet ont été armées par les acteurs de la menace, ce qui rend les utilisateurs qui se déplacent rapidement pour appliquer les correctifs.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57