В нескольких продуктах Fortinet обнаружены уязвимости

В нескольких продуктах Fortinet обнаружены уязвимости

В нескольких продуктах Fortinet обнаружены уязвимости

Компания Vulnerability Lab раскрыла детали нескольких уязвимостей в корпоративных продуктах безопасности Fortinet, обнаруженных специалистами в этом году. Большинство из этих уязвимостей связаны с проблемой межсайтового скриптинга (XSS). Vulnerability Lab сообщали об этих дырах в январе, феврале и мае.

Большая часть уязвимостей была найдена в веб-интерфейсе Fortinet FortiManager и FortiAnalyzer.

Согласно Vulnerability Lab, уязвимости могут быть использованы злоумышленником удаленно с доступом к учетной записи пользователя и позволяют внедрить произвольный код в приложение. Успешная эксплуатация требует, чтобы пользователь нажал на ссылку или посетил определенную страницу, содержащую вредоносный код.

Также бреши были найдены в Fortinet’s FortiVoice, они включают себя уязвимость обхода фильтра и все тот же межсайтовый скриптинг. Недостатки могут быть использованы удаленно и требуют низкого или среднего уровня взаимодействия с пользователем.

Еще одни XSSуязвимости эксперты обнаружили в продукте FortiCloud. Злоумышленник может внедрить код в страницу со сводкой отчетов (Summary Report page) и он запустится на выполнение, когда пользователь зайдет на эту страницу.

Fortinet опубликовала свою заметку относительно одной из уязвимостей (CVE-2016-3196), но Vulnerability Lab уверены, что компания выпустит патчи и для других брешей. Пользователям рекомендуется обновить свои продукты Fortinet.

Исследователи опубликовали детальный отчет по каждой найденной уязвимости.

Подпишитесь на новости

Забытый ПИН больше не потребует стирать весь Android-смартфон

Google разрабатывает запасной способ разблокировки Android-смартфона через привязанный аккаунт. Новинка может избавить пользователей от нынешнего сурового выбора: вспомнить ПИН или отправить все локальные данные под нож. Сейчас при полностью забытом ПИН-коде, пароле или графическом ключе владельцу обычно остаётся сбросить устройство до заводских настроек.

После этого Google попросит подтвердить право собственности через аккаунт, но фотографии, документы и данные приложений без резервной копии уже никто не вернёт.

В Android 17 QPR2 Beta 5 исследователи обнаружили упоминание функции Unlock with Google Account. Её описание предлагает разблокировать устройство с помощью связанного аккаунта Google, если пользователь забыл ПИН или пароль.

Судя по найденному интерфейсу, запасной вход будет добровольным и по умолчанию отключённым. Пользователю придётся заранее разрешить разблокировку через аккаунт в разделе Device unlock.

Фактически компания может вернуть идею, существовавшую в старых версиях Android. До Android 4.4 включительно забытый графический ключ можно было сбросить с помощью данных аккаунта Google. Позднее такую возможность убрали, оставив пользователям фабричный сброс и защиту Factory Reset Protection.

Однако функция пока не работает даже в тестовой Android 17 QPR2 Beta 5, официального анонса от Google нет, а найденный в коде механизм может измениться или вообще не добраться до релиза.

RSS: Новости на портале Anti-Malware.ru