Una vulnerabilità critica in Fortinet FortiWeb è sotto sfruttamento

I ricercatori avvertono che una vulnerabilità critica in Fortinet FortiWeb è sotto attivo sfruttamento, in mezzo a critiche per il fatto che l’azienda ha rilasciato una patch silenziosa per la falla alla fine di ottobre.

La vulnerabilità relativa al path traversal, tracciata come CVE-2025-64446, può permettere a un attaccante non autenticato di eseguire comandi amministrativi su un sistema utilizzando richieste HTTP o HTTPS appositamente create. La vulnerabilità ha un indice di gravità di 9.1.

L’agenzia Cybersecurity and Infrastructure Security (CISA) ha aggiunto venerdì la falla al suo catalogo Known Exploited Vulnerabilities e ha anche rilasciato ulteriori linee guida nel tardo venerdì pomeriggio.

CISA ha emesso ulteriori indicazioni avvertendo i team di sicurezza di disabilitare HTTP o HTTPS per le interfacce rivolte a Internet se non possono aggiornare immediatamente. I team di sicurezza dovrebbero anche ispezionare i log per eventuali evidenze di creazione di account amministrativi non autorizzati.

CISA ha chiesto ai team di sicurezza di segnalare qualsiasi incidente confermato o attività insolita al suo centro operativo.

Secondo più ricercatori, la versione patchata 8.0.2 è stata rilasciata il 28 ottobre, ma l’azienda non ha rilasciato una guida ufficiale o un CVE fino a venerdì scorso.

La vulnerabilità “consente agli aggressori di eseguire azioni come utente privilegiato“, ha detto Benjamin Harris, fondatore e CEO di watchTowr, a Cybersecurity Dive. L’attività di sfruttamento si è concentrata su “aggiungere un nuovo account amministratore come meccanismo base di persistenza“, ha aggiunto Harris. I ricercatori di Shadowserver hanno detto di aver visto alcune centinaia di casi a livello globale, ma non riescono a ottenere un quadro chiaro delle istanze vulnerabili al momento, a causa della loro incapacità di ottenere una stima accurata in modo sicuro e non intrusivo.

Una società chiamata Defused ha pubblicato un proof of concept il 6 ottobre, e ha avvertito che l’exploit potrebbe essere una variante di CVE-2022-40684.

Fortinet ha confermato venerdì di essere a conoscenza della vulnerabilità, affermando di aver attivato i suoi sforzi di rimedio e risposta PSIRT non appena è venuta a conoscenza dell’attività.

“Fortinet equilibra diligentemente il nostro impegno per la sicurezza dei nostri clienti e la nostra cultura di trasparenza responsabile”, ha detto un portavoce di Fortinet a Cybersecurity Dive. “Con questo obiettivo e principio ben presente, stiamo comunicando direttamente con i clienti interessati per consigliare le eventuali azioni raccomandate necessarie.”

L’azienda non ha risposto quando è stata interrogata specificamente sulle preoccupazioni dei ricercatori riguardo alle patch silenziose.

Caitlin Condon, vicepresidente della ricerca sulla sicurezza presso VulnCheck, ha osservato che Fortinet è un’autorità di numerazione CVE, ma ha una storia passata di rilascio di patch silenziose, e ha notato che questa pratica crea enorme confusione nella comunità della sicurezza e può dare vantaggio agli avversari.

“Purtroppo, Fortinet ha anche una storia dimostrabile di patchare silenziosamente le vulnerabilità di sicurezza prima di pubblicare i CVE o gli avvisi pubblici,” ha detto Condon, “inclusi molti casi in cui lo sfruttamento è iniziato prima che le vulnerabilità fossero annunciate pubblicamente.”

Fonte (https://www.cybersecuritydive.com/news/critical-vulnerability-in-fortinet-fortiweb-is-under-exploitation/805688/)

ULTIME NOTIZIE

Iscriviti alla Newsletter

Le notizie più importanti sulla sicurezza digitale, ogni settimana nella tua casella email. Iscriviti alla nostra newsletter.

LE NOTIZIE PIÙ LETTE

Ti Potrebbe Interessare Anche...