首页 > 业界 > 关键词  > Fortinet最新资讯  > 正文

​Fortinet安全警告:FortiManager 发现严重漏洞,已遭恶意利用

2024-10-24 17:51 · 稿源:站长之家

Fortinet确认了其 FortiManager 产品中的一个严重安全漏洞,编号为 CVE-2024-47575。这一漏洞的严重程度相当高,CVSS 评分高达9.8,甚至被称为 “FortiJump”。漏洞主要存在于 FortiGate 与 FortiManager 之间的 FGFM 协议中。

网络安全 隐私 (2)

图源备注:图片由AI生成,图片授权服务商Midjourney

Fortinet在周三发布的公告中指出,这个漏洞属于 “缺少关键功能的认证” 问题,允许远程未经身份验证的攻击者通过特殊构造的请求执行任意代码或命令。受影响的 FortiManager 版本包括7.x 和6.x 系列,以及 FortiManager Cloud 的7.x 和6.x 版本。此外,某些老旧的 FortiAnalyzer 型号如1000E、1000F、2000E 等也受到影响,只要其有启用 fgfm 服务的接口,并且符合特定配置。

为了应对这一漏洞,Fortinet提供了三种应急措施,具体取决于用户当前安装的 FortiManager 版本。对于7.0.12及以上、7.2.5及以上和7.4.3及以上版本,建议阻止未知设备尝试注册。而对于7.2.0及以上版本,建议添加本地策略,仅允许特定 IP 地址的 FortiGate 设备连接。此外,对于7.2.2及以上、7.4.0及以上和7.6.0及以上版本,建议使用自定义证书。

根据 runZero 的分析,成功利用该漏洞的攻击者需要拥有有效的 Fortinet 设备证书,而这些证书可以从已有的 Fortinet 设备中获取并加以重用。攻击者通过自动化脚本从 FortiManager 中提取各种文件,包括管理设备的 IP 地址、凭证和配置文件。不过,目前没有证据表明该漏洞被用于部署恶意软件或后门,数据库或连接也未被篡改。

随着这一漏洞的曝光,美国网络安全和基础设施安全局(CISA)已将其列入已知利用漏洞(KEV)目录,要求联邦机构在2024年11月13日之前应用修复措施。Fortinet在与 The Hacker News 的交流中表示,他们在发现漏洞后迅速向客户传达了关键信息和资源,并发布了相应的公共公告,呼吁用户按照指导实施应急措施和修复。

划重点:

1. ⚠️ Fortinet确认 FortiManager 存在严重安全漏洞,允许攻击者执行任意代码。

2. 🛠️ Fortinet提供三种针对不同版本的应急措施,建议用户尽快实施。

3. 📅 CISA 已将该漏洞列入已知利用漏洞目录,联邦机构需在2024年11月前修复。

举报

  • 相关推荐
  • AI日报:微软发布首款自研图像生成模型 MAI-Image-1;百度世界大会时间公布;AI大牛开源nanochat教学工具

    微软发布首款自研图像生成模型MAI-Image-1,跻身LMArena前十,注重实用性与光影效果;百度世界2025大会将聚焦大模型与AI全球化战略;Meta新技术使RAG推理速度提升30倍;开源项目nanochat实现低成本构建聊天AI;谷歌NotebookLM新增动漫视频生成功能;中国农大发布神农大模型3.0助力智慧农业;腾讯启动"青云奖学金"培养AI人才;苹果FS-DFM模型长文本生成效率提升128倍;谷歌Lens整合AI图像编辑功能;港大与美团提出CodePlot-CoT方法,通过代码绘图解决数学难题,性能提升21%。

  • AI日报:腾讯发布全新ima2.0;微软发布 Copilot 一系列重磅更新;阿里夸克AI眼镜开启预售

    本文汇总近期AI领域重要动态:月之暗面再获数亿美元融资,显示资本对国产大模型的信心;Anthropic为Claude推出记忆功能,兼顾个性化与隐私保护;中科大与字节发布MoGA长视频生成模型,实现分钟级高质量生成;腾讯ima2.0升级任务模式,可自主拆解复杂流程;阿里夸克AI眼镜开启预售,融合拍摄与智能功能;微软Copilot新增群聊、记忆与Edge AI模式;Opera推出深度研究代理ODRA提升�

  • Mate史上第一次!华为Mate 80全系支持3D人脸识别

    据数码博主爆料,华为Mate 80系列有望全系标配3D人脸识别,采用国产方案,核心组件均来自国内顶级供应商。该系列将提供四款机型,搭载全新鸿蒙6系统并首发麒麟9030芯片,成为华为史上最强Mate旗舰,最快或于11月亮相。

  • 小米推出REDMI显示器A27Q Type-C版2026:899元支持一线通

    小米商城最新上架了一款REDMI显示器A27Q Type-C版2026”,售价899元。 27英寸IPS面板,分辨率25601440(2K),16:9显示比例,静态对比度1300:1,典型亮度300nits,响应时间6ms,支持120Hz高刷新率与178广视角。

  • 九号公司举办首届「MoTech Day 2025」:让技术回归生活,让创新成为日常

    10月24日,九号公司举办首届“MoTech Day 2025”技术文化节,这是专属于工程师的节日,也是公司首次以“技术文化”为核心议题的集团级活动。活动通过嘉宾演讲、互动体验与创意挑战等形式,聚焦智能出行、AI芯片、能源技术等前沿领域,旨在让“工程师精神”成为九号文化的核心符号,推动技术与文化双向融合,构建长期创新驱动力。活动还同步推出面向高校的“MoTech创意挑战赛”,并搭建线下互动打卡区,强化内部技术认同与组织活力,重塑品牌科技形象。

  • 1499元!REDMI投影仪4 Pro发布:600CVIA亮度 可投120英寸巨幕

    10月23日,Redmi正式发布新款投影仪4+ Pro,售价1499元。搭载全新密闭式光机,亮度达600 CVIA流明,经CESI权威认证。配备1080P物理分辨率与1.25:1投射比,3米距离可投120英寸巨幕,开灯环境下画面细节依然丰富。音质升级,内置双8W扬声器及独立低音被动板,带来沉浸式音效。智能操作便捷,搭载ToF激光感知模组,2.3秒完成自动对焦。联发科MT9660芯片与2GB+32GB存储保障系统流畅,支持双频Wi-Fi、小爱同学语音控制及小米澎湃智联功能。

  • 499元起!iQOO WATCH GT 2发布:2.07英寸大屏、支持eSIM

    iQOO WATCH GT 2于10月20日发布,起售价499元。配备2.07英寸超亮全景观屏,屏占比82.4%,峰值亮度2400尼特,视野显著提升。蓝牙模式下续航长达33天,较前代提升57%;eSIM模式支持18天续航。支持电竞模式2.0,可实时监测游戏心率,并显示心率浮动窗。具备100+运动模式识别、全天候健康监测及NFC卡包、无网通信等实用功能。提供三款配色,表身仅重33克。

  • 华为官方文档确认:Mate 80全系支持3D人脸

    华为Mate80系列预计11月发布,含标准版、Pro版及RS大师版四款。官方文档显示全系支持3D人脸识别,但标准版配置待确认。后摄模组采用居中圆形设计,搭载首发的麒麟9030芯片及鸿蒙OS 6系统,性能将提升。顶配RS版配备6.9英寸双层OLED屏,亮度更高功耗更低,并可能支持eSIM功能。

  • GEO如何改变ChatGPT搜索和Perplexity的游戏规则

    本文对比ChatGPT与Perplexity两大AI搜索平台:ChatGPT作为全能型助手,整合搜索与多任务处理,但存在信息时效性不足;Perplexity专注垂直搜索,强调引用透明与权威来源。针对AI搜索优化(GEO),提出差异化策略:面向ChatGPT需构建结构化知识库、强化品牌实体识别;面向Perplexity需注重权威数据引用和元数据优化。文章还介绍了AIBase的GEO监测工具,通过曝光率等指标量化内容在AI生态中的可见度,并给出可落地的优化行动方案。

  • 红米REDMI K90 Pro Max官宣搭载7560mAh电池

    Redmi K90 Pro Max凭借全方位升级引发市场关注。搭载7560mAh超大电池,支持100W有线秒充、50W无线秒充及22.5W反向充电,兼容100W PPS快充协议。配备第五代骁龙8至尊版处理器与AI独显芯片D2,通过硬件级超分技术提升游戏表现。采用6700mm² 3D冰封循环冷泵散热系统,实现“小米史上最强性能释放”。屏幕采用6.9英寸超级像素屏,通过特殊像素排列实现938万子像素总量。影像系统搭载1/1.31英寸大底主摄,首次配备支持5倍光学变焦的潜望式长焦镜头,补齐高端长焦短板。

今日大家都在搜的词: