Fortinet устранила уязвимости, обнаруженные Positive Technologies

Fortinet устранила уязвимости, обнаруженные Positive Technologies

Fortinet устранила уязвимости, обнаруженные Positive Technologies

Компания Fortinet закрыла четыре уязвимости в FortiWeb, выявленные экспертом Positive Technologies Андреем Медовым. FortiWeb — семейство межсетевых экранов для защиты веб-приложений.

Первая уязвимость (CVE-2020-29015, оценка 6,4 по шкале CVSS v3.1) позволяет осуществить слепое внедрение SQL-кода (blind SQL injection) через пользовательский интерфейс FortiWeb. Неавторизованный злоумышленник может удаленно выполнять произвольные SQL-запросы, отправляя запрос с заголовком авторизации, содержащим вредоносный SQL-оператор. Для устранения проблемы нужно обновить FortiWeb 6.3.x и 6.2.x до версий 6.3.8 и 6.2.4 соответственно.

Две другие уязвимости связаны с переполнением буфера в стеке. Ошибка CVE-2020-29016 (оценка 6,4) может позволить неавторизованному удаленному злоумышленнику перезаписать содержимое стека и выполнить произвольный код, отправив запрос со специально сформированным GET-параметром certname. Для исправления нужно обновить FortiWeb 6.3.x и 6.2.x до версий 6.3.6 и 6.2.4 соответственно. Уязвимость CVE-2020-29019 (оценка также 6,4) может использоваться для DoS-атаки на демон httpd с помощью запроса со специально сформированным cookie-параметром. Необходимо обновление до 6.3.8 и 6.2.4.

Четвертая уязвимость (CVE-2020-29018, оценка 5,3) — уязвимость форматной строки (format string) — позволяет прочитать содержимое памяти, получить конфиденциальные данные, выполнить несанкционированный код или команды с помощью параметра redir. Атака реализуется удаленно. Пользователям следует обновить FortiWeb 6.3.x до версии 6.3.6.

Исправления были опубликованы Fortinet PSIRT 4 января 2021 года. Разработчик настоятельно рекомендовал своим клиентам установить обновления как можно скорее.

«Наиболее опасными среди этих четырех уязвимостей являются SQL-инъекция (CVE-2020-29015) и buffer overflow (CVE-2020-29016), — рассказывает Андрей Медов. — Эксплуатация обеих ошибок не требует авторизации. Первая позволяет из-за избыточных привилегий пользователя СУБД получить хеш учетной записи администратора системы (что дает доступ к API, причем без расшифровки хеш-значения), вторая — выполнить произвольный код. Уязвимость format string (CVE-2020-29018) тоже потенциально ведет к выполнению кода, но для ее эксплуатации требуется авторизация».

Kaspersky ASAP стала гибче: компании смогут загружать свои курсы по ИБ

Платформа Kaspersky Automated Security Awareness Platform (ASAP) получила обновление, которое делает корпоративное обучение по кибербезопасности более гибким. Теперь компании могут загружать на платформу собственные учебные материалы — как в формате PDF, так и в виде SCORM-курсов, которые давно стали стандартом в электронном обучении.

Это позволяет проводить на Kaspersky ASAP не только готовые курсы от вендора, но и внутренние программы, адаптированные под конкретную инфраструктуру, профиль рисков сотрудников и корпоративные политики.

Платформа поддерживает SCORM 1.2 и SCORM 2004, а также PDF-файлы — например, методические материалы или внутренние инструкции.

Все управление обучением остаётся внутри платформы: администраторы могут настраивать количество уроков, сроки прохождения, отслеживать прогресс и обновлять контент.

В сочетании с обучающими курсами по кибербезопасности и тренировочными фишинговыми рассылками это помогает выстроить более целостный подход к работе с человеческим фактором.

Как отмечает эксперт направления Kaspersky Security Awareness Светлана Калашникова, злоумышленники по-прежнему часто используют ошибки сотрудников для атак на бизнес.

Возможность загружать собственные курсы позволяет компаниям точнее подстраивать обучение под свой технологический стек и актуальные для отрасли угрозы, а заодно снижать риск инцидентов, упрощать управление программами обучения и избегать комплаенс-проблем.

RSS: Новости на портале Anti-Malware.ru