首页 > 业界 > 关键词  > Fortinet最新资讯  > 正文

​Fortinet安全警告:FortiManager 发现严重漏洞,已遭恶意利用

2024-10-24 17:51 · 稿源:站长之家

Fortinet确认了其 FortiManager 产品中的一个严重安全漏洞,编号为 CVE-2024-47575。这一漏洞的严重程度相当高,CVSS 评分高达9.8,甚至被称为 “FortiJump”。漏洞主要存在于 FortiGate 与 FortiManager 之间的 FGFM 协议中。

网络安全 隐私 (2)

图源备注:图片由AI生成,图片授权服务商Midjourney

Fortinet在周三发布的公告中指出,这个漏洞属于 “缺少关键功能的认证” 问题,允许远程未经身份验证的攻击者通过特殊构造的请求执行任意代码或命令。受影响的 FortiManager 版本包括7.x 和6.x 系列,以及 FortiManager Cloud 的7.x 和6.x 版本。此外,某些老旧的 FortiAnalyzer 型号如1000E、1000F、2000E 等也受到影响,只要其有启用 fgfm 服务的接口,并且符合特定配置。

为了应对这一漏洞,Fortinet提供了三种应急措施,具体取决于用户当前安装的 FortiManager 版本。对于7.0.12及以上、7.2.5及以上和7.4.3及以上版本,建议阻止未知设备尝试注册。而对于7.2.0及以上版本,建议添加本地策略,仅允许特定 IP 地址的 FortiGate 设备连接。此外,对于7.2.2及以上、7.4.0及以上和7.6.0及以上版本,建议使用自定义证书。

根据 runZero 的分析,成功利用该漏洞的攻击者需要拥有有效的 Fortinet 设备证书,而这些证书可以从已有的 Fortinet 设备中获取并加以重用。攻击者通过自动化脚本从 FortiManager 中提取各种文件,包括管理设备的 IP 地址、凭证和配置文件。不过,目前没有证据表明该漏洞被用于部署恶意软件或后门,数据库或连接也未被篡改。

随着这一漏洞的曝光,美国网络安全和基础设施安全局(CISA)已将其列入已知利用漏洞(KEV)目录,要求联邦机构在2024年11月13日之前应用修复措施。Fortinet在与 The Hacker News 的交流中表示,他们在发现漏洞后迅速向客户传达了关键信息和资源,并发布了相应的公共公告,呼吁用户按照指导实施应急措施和修复。

划重点:

1. ⚠️ Fortinet确认 FortiManager 存在严重安全漏洞,允许攻击者执行任意代码。

2. 🛠️ Fortinet提供三种针对不同版本的应急措施,建议用户尽快实施。

3. 📅 CISA 已将该漏洞列入已知利用漏洞目录,联邦机构需在2024年11月前修复。

举报

  • 相关推荐
  • AI日报:可复刻音色的MiniMax Speech 2.6发布;TikTok推AI剪辑新工具“Smart Split”;Cursor 2.0发布

    本期AI日报聚焦多项技术突破:MiniMax发布低延迟语音合成系统Speech 2.6,实现实时交互;蚂蚁数科与宁波银行打造的金融AI方案入选国际标准;智源推出具身操作能力的Emu3.5多模态模型;Cursor 2.0通过自研模型实现多智能体协同编程;xAI升级Grok新增视频生成功能;OpenAI推出可定制安全模型;TikTok推出AI剪辑工具Smart Split;微软发布强化学习框架Agent Lightning提升大模型训练效率。

  • MiniMax M2:所有坑都踩过,才能做出所有人都能用上的Agent

    最近一个月,基础模型似乎又有点多起来。但若仔细去看这些模型厂商的动作,大体还是走出了两条路。 一种是在诸多难点里选择一个死磕,成为这个单点上的SOTA。这种路线可以快速在开发者群体留下一个明确的印象,但也可能限制住了一家模型公司的“基座”属性。另一种则是在各个模态上全面前进,在一个最全面的基础模型蓝图里不停交出一个个关键拼图。 已经有了全

  • AI日报:豆包推全自动多人配音系统;Adobe Firefly Image 5重磅升级;Soul语音模型SoulX-Podcast发布

    本期AI日报聚焦多项技术突破:豆包推出全自动有声剧系统,实现98%角色识别准确率;Adobe Firefly Image 5支持400万像素原生输出及AI音轨生成;Soul发布90分钟无中断播客生成模型;360推出全球首款L2-L4全栈智能平台;IBM发布可在普通设备运行的Granite 4.0 Nano模型。市场方面,移动端AI用户突破7亿,豆包领跑原生应用;PayPal与OpenAI合作使ChatGPT集成支付功能;谷歌推出AI营销工具Pomelli,可基于URL自动生成营销内容。

  • AI日报:腾讯发布全新ima2.0;微软发布 Copilot 一系列重磅更新;阿里夸克AI眼镜开启预售

    本文汇总近期AI领域重要动态:月之暗面再获数亿美元融资,显示资本对国产大模型的信心;Anthropic为Claude推出记忆功能,兼顾个性化与隐私保护;中科大与字节发布MoGA长视频生成模型,实现分钟级高质量生成;腾讯ima2.0升级任务模式,可自主拆解复杂流程;阿里夸克AI眼镜开启预售,融合拍摄与智能功能;微软Copilot新增群聊、记忆与Edge AI模式;Opera推出深度研究代理ODRA提升�

  • 为什么GEO品牌监控成为2025年品牌增长的关键?

    文章指出AI搜索正取代传统搜索引擎,2025年用户行为已发生结构性转变:ChatGPT日处理超100亿查询,58.5%的谷歌搜索为零点击。传统SEO投资回报率快速衰减,B2B领域89%用户通过AI进行购买决策。作者提出GEO(生成引擎优化)概念,强调通过监控AI平台推荐情况、优化内容曝光率(最高可提升40%),并建议建立三步骤监控体系:建立基准线、定期追踪、优化验证。文章通过三个实际案例说明监控能发现隐藏需求、追踪竞品动向、验证内容效果,强调在AI生态中的可见度已成为品牌增长新逻辑。

  • MiniMax让AI语音有了新基建

    熟悉MiniMax的人都了解这家公司的调性——不鸣则已,一鸣惊人。 要么选择低调,要么发动技术连招,其发展路径呈现出鲜明的“技术深潜”与“节点式爆发“的双重特征。 十月的最后一周,再次进入MiniMax式技术迭代新周期。MiniMax模型“全家桶”全面向Agent方向进化,基础文本模型M1升级至M2,“专为Agent和代码而生”;视频模型升级至Hailuo2.3,Hailuo Video Agent迭代为“全模态全�

  • AI日报:昆仑万维SkyReels V3模型上线;月之暗面推Kimi Linear模型;MiniMax Music 2.0 发布

    本期AI日报聚焦多领域创新:昆仑万维推出SkyReels V3模型,整合顶尖视频生成能力;月之暗面Kimi Linear模型处理长文本速度提升2.9倍;MiniMax Music 2.0实现专业级音乐创作;字节跳动启动豆包股权激励计划吸引AI人才;苹果iOS 27将迎AI重大升级,Siri更个性化;Dia浏览器融合Arc设计理念与AI技术;文心魔法漫画工具实现一键生成连载作品;谷歌Gemini Canvas新增PPT自动生成功能,由Gemini 2.5 Pro驱动,提升职场效率。

  • 2K屏+7500mAh电池同档唯一!iQOO Neo11发布:2599元起

    iQOO Neo11于10月30日发布,主打强悍性能与全面配置。配备6.82英寸2K 144Hz京东方珠峰屏,搭载骁龙8至尊版芯片,提供12GB+256GB至16GB+1TB多版本,售价2599-3799元。内置7500mAh电池与100W闪充,后置5000万主摄+800万超广角。升级悦目护眼2.0技术,支持动态蓝光调节与2592Hz高频调光。自研电竞芯片Q2与Monster超核引擎优化游戏性能,实现超稳超流畅体验。采用悬浮之镜设计,提供四款配色。

  • 五剑齐发!华为Mate 80系列还有散热风扇版:Mate史上第一次

    博主爆料华为Mate 80系列将推出五款机型,包括标准版、Pro版、RS版及首次搭载主动散热风扇的"风扇版"。该系列采用内置风扇主动散热方案,通过空气交换快速导出热量,相比传统VC均热板效率更高,能保障芯片持续高性能运行。新机预计11月正式发布,将成为华为史上阵容最强的Mate旗舰。

  • 1499元!REDMI投影仪4 Pro发布:600CVIA亮度 可投120英寸巨幕

    10月23日,Redmi正式发布新款投影仪4+ Pro,售价1499元。搭载全新密闭式光机,亮度达600 CVIA流明,经CESI权威认证。配备1080P物理分辨率与1.25:1投射比,3米距离可投120英寸巨幕,开灯环境下画面细节依然丰富。音质升级,内置双8W扬声器及独立低音被动板,带来沉浸式音效。智能操作便捷,搭载ToF激光感知模组,2.3秒完成自动对焦。联发科MT9660芯片与2GB+32GB存储保障系统流畅,支持双频Wi-Fi、小爱同学语音控制及小米澎湃智联功能。

今日大家都在搜的词: