首页 > 业界 > 关键词  > Fortinet最新资讯  > 正文

​Fortinet安全警告:FortiManager 发现严重漏洞,已遭恶意利用

2024-10-24 17:51 · 稿源:站长之家

Fortinet确认了其 FortiManager 产品中的一个严重安全漏洞,编号为 CVE-2024-47575。这一漏洞的严重程度相当高,CVSS 评分高达9.8,甚至被称为 “FortiJump”。漏洞主要存在于 FortiGate 与 FortiManager 之间的 FGFM 协议中。

网络安全 隐私 (2)

图源备注:图片由AI生成,图片授权服务商Midjourney

Fortinet在周三发布的公告中指出,这个漏洞属于 “缺少关键功能的认证” 问题,允许远程未经身份验证的攻击者通过特殊构造的请求执行任意代码或命令。受影响的 FortiManager 版本包括7.x 和6.x 系列,以及 FortiManager Cloud 的7.x 和6.x 版本。此外,某些老旧的 FortiAnalyzer 型号如1000E、1000F、2000E 等也受到影响,只要其有启用 fgfm 服务的接口,并且符合特定配置。

为了应对这一漏洞,Fortinet提供了三种应急措施,具体取决于用户当前安装的 FortiManager 版本。对于7.0.12及以上、7.2.5及以上和7.4.3及以上版本,建议阻止未知设备尝试注册。而对于7.2.0及以上版本,建议添加本地策略,仅允许特定 IP 地址的 FortiGate 设备连接。此外,对于7.2.2及以上、7.4.0及以上和7.6.0及以上版本,建议使用自定义证书。

根据 runZero 的分析,成功利用该漏洞的攻击者需要拥有有效的 Fortinet 设备证书,而这些证书可以从已有的 Fortinet 设备中获取并加以重用。攻击者通过自动化脚本从 FortiManager 中提取各种文件,包括管理设备的 IP 地址、凭证和配置文件。不过,目前没有证据表明该漏洞被用于部署恶意软件或后门,数据库或连接也未被篡改。

随着这一漏洞的曝光,美国网络安全和基础设施安全局(CISA)已将其列入已知利用漏洞(KEV)目录,要求联邦机构在2024年11月13日之前应用修复措施。Fortinet在与 The Hacker News 的交流中表示,他们在发现漏洞后迅速向客户传达了关键信息和资源,并发布了相应的公共公告,呼吁用户按照指导实施应急措施和修复。

划重点:

1. ⚠️ Fortinet确认 FortiManager 存在严重安全漏洞,允许攻击者执行任意代码。

2. 🛠️ Fortinet提供三种针对不同版本的应急措施,建议用户尽快实施。

3. 📅 CISA 已将该漏洞列入已知利用漏洞目录,联邦机构需在2024年11月前修复。

举报

  • 相关推荐
  • 非凡系列来了!新一代问界M9 Ultimate预热:售价或超60万

    全新问界M9系列已经开启预热,预计将于近期发布上市,而就在今日,官方发布了一款不一样的版本。 和普通版不同的是,这款M9在D柱上设有Ultimate的英文标识,对应的正是非凡”系列,从而各种细节看,很可能就是传说中的问界M9L,售价大概率会超过60万元。

  • 华为“智能绿水鬼”!华为WATCH Ultimate 2非凡探索旷野绿开售:7999元

    今日,华为WATCH Ultimate 2非凡探索旷野绿正式开售,售价7999元。 新品采用绿白配色纳米微晶陶瓷表圈,搭配双色素皮复合表带,整体质感进一步提升,被不少网友称为智能绿水鬼”。

  • AI日报:MiniMax 发布 Music 2.6;扣子2.5重磅升级;AI人格测试产品SBTI走红网络

    欢迎来到【AI日报】栏目!这里是你每天探索人工智能世界的指南,每天我们为你呈现AI领域的热点内容,聚焦开发者,助你洞悉技术趋势、了解创新AI产品应用。新鲜AI产品点击了解:https://app.aibase.com/zh1、AI人格测试产品SBTI走红网络:主打抽象标签与AI合成技术AI人格测试产品SBTI凭借其荒诞的“抽象标签”与解构式表达迅速走红网络,其核心在于利用AI合成技术进行内容生成,而�

  • 京东开源图像模型JoyAI-Image-Edit:达到世界一流水平

    京东探索研究院近日开源了自研的JoyAI-Image-Edit图像模型,其核心突破在于能理解图像的三维空间结构,解决了传统AI修图空间逻辑混乱的问题。该模型具备三大空间编辑能力:视角变换、空间漫游和物体空间关系操控,并兼容15类通用编辑功能。应用场景广泛,尤其在具身智能领域,可为机器人理解世界提供关键底层能力。京东近期在AI领域动作频频,持续推动AI与产业深度融合。

  • 水果、恋综、AI 短剧,TikTok又跑出一个离谱爆款?

    这个“综艺”的主角是一堆拟人化的水果,它们的名字也是类似 Bananito、Strawberita、Pearita 这种很有西语气质的名字,它们住进了一个与世隔绝的别墅中,它们需要两两配对,然后接受 Recoupling(重新配对)、Bombshell(空降新人) 等等考验,戏剧性的情节将由此上演。比如凤梨小姐和西瓜小姐为了抢夺香蕉先生大打出手,香蕉先生又爱上了后来加入的草莓小姐,而让凤梨小姐遗憾�

  • 光络云推出TikTok专线解决方案,助力企业解锁全球流量增长

    2026年1月,TikTok全球月活用户突破22亿,覆盖150多个国家和地区,已成为企业出海布局的核心流量阵地。然而,企业在拓展过程中面临跨境网络延迟、多店铺IP关联、合规风控等现实难题。针对这一现状,光联云推出TikTok专线解决方案,以“专线品质+原生IP+合规保障”为核心,构建稳定、安全、高效的出海网络底座。该方案通过专线级网络性能、原生IP保障、全球网络覆盖、全链路合规体系及全方位运维优化五大核心优势,精准破解TikTok运营难题,有效降低直播卡顿和账号限流风险,助力企业业务高效稳定拓展,解锁全球增长新空间。

  • 易鑫:Agent能力已在全业务流程落地,已形成Harness治理体系

    4月13日至14日,2026世界互联网大会亚太峰会在香港举行。AI驱动的金融科技平台易鑫(02858.HK)亮相峰会,宣布已形成Harness治理体系,并将于今年下半年开源部分自研的AI+Infra。易鑫首席科技官贾志峰表示,公司自研的Agentic大模型已深度嵌入汽车金融全业务流程,实现规模化落地,目前可做到Agent自主交付成果达65%,转化率提升20%+,整体运营效率提升100%以上。Harness体系能保障模型应用安全合规,实现毫秒级熔断切换与全流程可审计。易鑫计划下半年开源部分Harness Framework,以提升行业全链路的AI治理能力,推动AI应用规模化、规范化落地。

  • 交互式3D数字人框架SentiAvatar开源:SentiPulse携手人大高瓴,让数字人和人类自然交互

    3D数字人行业陷入“颜值内卷”怪圈,过度追求视觉拟真却忽视自然交互能力。文章指出,行业瓶颈在于缺乏高质量中文多模态数据、动作与语义脱节、音画节奏错位三大难题。SentiAvatar框架通过构建高质量数据集、引入动作基础模型及创新双通道架构,实现贴合语境的实时自然交互,性能指标达国际最优水平,为打造有“灵魂”的数字人提供开源解决方案。

  • SBTI测试一夜爆火:却被吐槽性别不平等!作者回应

    近日,SBTI测试冲上热搜,无所谓人”废物”酒鬼”等奇葩标签刷屏各大社交平台,由于参与人数太多,测试页面甚至一度被挤崩。 爆火的同时争议也随之而来,有用户吐槽测试题目中的用词偏向男性化”,例如频繁使用哥们”等词汇,对女性不够友好。 对此,作者蛆肉儿串儿在评论区积极回应,开玩笑举例说可以把题目里的她妈的”改成他爸的”来平衡。 这款测试主打叛�

  • 测疯了!网友挤爆SBTI人格测试致页面崩溃 作者已更新链接

    近日,一款名为 SBTI 的趣味测试在朋友圈迅速刷屏,凭借 死者”草者”吗喽”尤物” 等扎心又荒诞的标签,掀起了一场属于年轻人的全网自嘲狂欢。 但是由于突然的爆火,4月9日晚间起,致使大量用户页面崩溃、链接打不开,只能靠截图云体验。 随后,原作者发布了新链接并表示:按照建议做了略微修改,应该不会再崩了。

今日大家都在搜的词: