Em fevereiro, o fornecedor de segurança cibernética Fortinet alertou sobre duas vulnerabilidades críticas no FortiSIEM, rastreadas como CVE-2024-23108 e CVE-2024-23109 (pontuação CVSS 10), que poderiam levar à execução remota de código.
“Múltiplas neutralizações inadequadas de elementos especiais usados em uma vulnerabilidade de comando do sistema operacional [CWE-78] no supervisor FortiSIEM podem permitir que um invasor remoto não autenticado execute comandos não autorizados por meio de solicitações de API criadas.” lê o comunicado publicado pela Fortinet.
Os produtos afetados são:
O CERT-EU também publicou um comunicado para as vulnerabilidades acima:
“Em fevereiro de 2024, a Fortinet atualizou discretamente um comunicado de 2023, juntando dois fluxos críticos à lista de vulnerabilidades do OS Command que afetam seu produto FortiSIEM. Se exploradas, essas vulnerabilidades podem permitir que um invasor remoto não autenticado execute comandos no sistema.” lê o comunicado publicado pelo CERT-EU. “A atualização é recomendada o mais rápido possível.”
Esta semana, a equipe de ataque do Horizon3 também publicou uma análise técnica da vulnerabilidade.
“Embora os patches para o problema original do PSIRT, FG-IR-23-130 , tentassem escapar das entradas controladas pelo usuário nesta camada adicionando o wrapShellToken() utilitário, existe uma injeção de comando de segunda ordem quando certos parâmetros datastore.py são enviados. Pronto”, diz a análise .
Os pesquisadores notaram que os logs do serviço phMonitor, localizados em /opt/phoenix/logs/phoenix.log, fornecem registros detalhados das mensagens recebidas. Qualquer tentativa de exploração de CVE-2024-23108 gerará entradas de log indicando uma falha no comando com “datastore.py nfs test”. Estas linhas devem ser utilizadas como indicadores de comprometimento para detectar tentativas de exploração.
ReliaQuest expõe campanha global que compromete roteadores de Wi-Fi em hotéis e centros de convenções…
CISA, FBI, NSA e agências dos Cinco Olhos alertam para campanha do grupo russo Laundry…
Zenity Labs revela falha crítica no ChatGPT Workspace Agents (AgentForger) que permitia criar agentes de…
Group-IB documenta o HollowGraph, malware que transforma eventos de calendário no Microsoft 365 em dead-drop…
Fabricante suíça de trens, com receita anual de US$ 4,9 bi, recusa pagar 10 milhões…
Group-IB expõe operação JadeProx que ataca hospital vietnamita, chancelaria da Malásia e Congresso hondurenho com…