By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Αξιοποίηση κρίσιμης ευπάθειας Fortinet FortiWeb στη φύση για τη δημιουργία λογαριασμών διαχειριστή
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Αξιοποίηση κρίσιμης ευπάθειας Fortinet FortiWeb στη φύση για τη δημιουργία λογαριασμών διαχειριστή
Security

Αξιοποίηση κρίσιμης ευπάθειας Fortinet FortiWeb στη φύση για τη δημιουργία λογαριασμών διαχειριστή

Marizas Dimitris
Last updated: 14 Νοεμβρίου 2025 07:49
Marizas Dimitris
Share
SHARE


Μια κρίσιμη ευπάθεια στο FortiWeb Web Application Firewall (WAF) της Fortinet αξιοποιείται ενεργά από παράγοντες απειλών, πιθανώς ως φορέας επίθεσης zero-day.

Το ελάττωμα, το οποίο επιτρέπει σε μη επιβεβαιωμένους εισβολείς να αποκτήσουν πρόσβαση σε επίπεδο διαχειριστή στον πίνακα FortiWeb Manager και στη διεπαφή γραμμής εντολών WebSocket, επισημάνθηκε για πρώτη φορά μέσω ενός εκμεταλλεύματος απόδειξης της ιδέας (PoC) που κοινοποιήθηκε από την εταιρεία εξαπάτησης στον κυβερνοχώρο Defused στις 6 Οκτωβρίου 2025. Αυτή η ανακάλυψη έγινε μετά τις προσπάθειες του honey-wpotedor captured. Στιγμιότυπα FortiWeb.

⚠️Άγνωστη εκμετάλλευση Fortinet (πιθανώς παραλλαγή CVE-2022-40684) από 64.95.13.8 🇺🇸 ( BLNWX )

Συνολικές ανιχνεύσεις ιών: 0/95

Το ωφέλιμο φορτίο JWT μεταφράζεται σε:

{
“username”: “admin”,
“profname”: “prof_admin”,
“vdom”: “ρίζα”,
“όνομα σύνδεσης”: “διαχειριστής”
} pic.twitter.com/IdTcdxBuBf

— Defused (@DefusedCyber) 6 Οκτωβρίου 2025

Το FortiWeb χρησιμεύει ως ένας ζωτικής σημασίας αμυντικός μηχανισμός, σχεδιασμένος για να ανιχνεύει και να αποκλείει κακόβουλη κίνηση που στοχεύει σε εφαρμογές Ιστού, καθιστώντας το πρωταρχικό στόχο για τους εισβολείς που επιδιώκουν να υπονομεύσουν τις στάσεις ασφάλειας του οργανισμού.

Η ευπάθεια φαίνεται να προέρχεται από ένα ζήτημα διέλευσης μονοπατιού που επιτρέπει την απομακρυσμένη εκμετάλλευση χωρίς προηγούμενη πρόσβαση, που ενδεχομένως οδηγεί σε πλήρη παραβίαση της συσκευής και επακόλουθη πλευρική κίνηση εντός των δικτύων.

Η εταιρεία ασφαλείας Rapid7 επιβεβαιωμένος την αποτελεσματικότητα του exploit μέσω δοκιμών, σημειώνοντας ότι δημιουργεί με επιτυχία μη εξουσιοδοτημένους λογαριασμούς διαχειριστή όπως το “hax0r” σε ευάλωτες εκδόσεις.​

Η δοκιμή αποκάλυψε σημαντικές διαφορές στις αποκρίσεις μεταξύ της επηρεασμένης και της επιδιορθωμένης έκδοσης.

Στο FortiWeb 8.0.1, που κυκλοφόρησε τον Αύγουστο του 2025, μια επιτυχημένη εκμετάλλευση επιστρέφει μια απάντηση HTTP 200 OK με λεπτομέρειες JSON του νέου χρήστη διαχειριστή, συμπεριλαμβανομένων κρυπτογραφημένων κωδικών πρόσβασης και προφίλ πρόσβασης.

Αντίθετα, η έκδοση 8.0.2, που κυκλοφόρησε στα τέλη Οκτωβρίου, απορρίπτει την προσπάθεια με ένα σφάλμα HTTP 403 Forbidden, υποδεικνύοντας πιθανή άμβλυνση.

Το Rapid7 τόνισε ότι ενώ το δημόσιο PoC αποτυγχάνει έναντι της 8.0.2, δεν είναι σαφές εάν αυτή η ενημέρωση περιλαμβάνει μια σκόπιμη αθόρυβη διόρθωση ή συμπτωματικές αλλαγές.​

Εκμετάλλευση στη φύση έχει αναφερθεί από τον Οκτώβριο του 2025, με το Defused να υποστηρίζει στοχευμένες επιθέσεις σε εκτεθειμένες συσκευές. Η παγκόσμια σάρωση και ο ψεκασμός του exploit έχουν κλιμακωθεί, περιλαμβάνοντας διευθύνσεις IP από περιοχές όπως οι ΗΠΑ, η Ευρώπη και η Ασία.

Επιπροσθέτως του επείγοντος, στις 6 Νοεμβρίου 2025, το Rapid7 εντόπισε ένα υποτιθέμενο μηδενικό exploit για το FortiWeb που προσφέρεται προς πώληση σε ένα εξέχον φόρουμ για τα μαύρα καπέλα, αν και η σχέση του με αυτό το ελάττωμα παραμένει ανεπιβεβαίωτη.​

Ισχυρισμός φόρουμ χάκερ
Ισχυρισμοί Hacker Forum

Από τις 13 Νοεμβρίου 2025, η Fortinet δεν έχει εκδώσει επίσημη καθοδήγηση, δεν έχει εκχωρήσει ένα αναγνωριστικό CVE ή δεν έχει δημοσιεύσει μια αντίστοιχη συμβουλή στη ροή PSIRT της.

Οι οργανισμοί που χρησιμοποιούν εκδόσεις FortiWeb πριν από την 8.0.2 αντιμετωπίζουν άμεσο κίνδυνο και θα πρέπει να δώσουν προτεραιότητα στις ενημερώσεις έκτακτης ανάγκης ή να απομονώσουν τις διεπαφές διαχείρισης από την έκθεση του κοινού. Οι υπερασπιστές καλούνται επίσης να σαρώσουν τα αρχεία καταγραφής για ύποπτες δημιουργίες λογαριασμών διαχειριστή και να παρακολουθήσουν τα κανάλια του Fortinet για επικείμενες αποκαλύψεις.​

Η απουσία αναγνώρισης προμηθευτή εντείνει τις ανησυχίες, ειδικά δεδομένου του ιστορικού στοχευμένων επιθέσεων της Fortinet.

Οι ερευνητές στο watchTowr Labs έχουν κυκλοφορήσει ακόμη και εργαλεία για τον εντοπισμό ευάλωτων περιπτώσεων δημιουργώντας τυχαίους χρήστες διαχειριστή.

Αυτό το περιστατικό υπογραμμίζει την ανάγκη για ταχεία επιδιόρθωση σε υποδομές ζωτικής σημασίας, καθώς η ευρεία εκμετάλλευση θα μπορούσε σύντομα να ακολουθήσει τα αρχικά στοχευμένα χτυπήματα. Οι ενημερώσεις σε αυτήν την ιστορία θα ενσωματώσουν τυχόν επίσημες απαντήσεις από το Fortinet.​





VIA: cybersecuritynews.com

Ινδικό θέμα Φόρου Εισοδήματος Επιτίθεται σε επιχειρήσεις με αλυσίδα μόλυνσης πολλαπλών σταδίων
Η θυγατρική Envoy της American Airlines επιβεβαιώνει την επίθεση κλοπής δεδομένων της Oracle
Το Microsoft Teams ενισχύει την ασφάλεια των μηνυμάτων από προεπιλογή τον Ιανουάριο
Η Microsoft κυκλοφορεί την εκτεταμένη ενημέρωση ασφαλείας των Windows 10 KB5071546
Το μυστικό όπλο της Red Bull Racing; Ένας μηχανικός που αντιμετωπίζει τις ροές εργασίας σαν χρόνους γύρου
TAGGED:PoCwebWebSocketZero-Dayασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώροΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Το DoorDash επλήγη από μια ακόμη παραβίαση δεδομένων αυτόν τον Οκτώβριο
Next Article Το DoorDash επλήγη από νέα παραβίαση δεδομένων τον Οκτώβριο, εκθέτοντας πληροφορίες χρήστη
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Fiizreal X50: Ανακαλύψτε την Ισχύ του Τυφώνα με 57m/s σε Μικρό Μέγεθος!
Fiizreal X50: Ανακαλύψτε την Ισχύ του Τυφώνα με 57m/s σε Μικρό Μέγεθος!
Technology
Το Galaxy A17 5G και το Tab A11 Plus δείχνουν πόσο μακριά έχει φτάσει η σειρά προϋπολογισμού της Samsung
Το Galaxy A17 5G και το Tab A11 Plus δείχνουν πόσο μακριά έχει φτάσει η σειρά προϋπολογισμού της Samsung
Android Technology
Το επόμενο έτος, το Mac θα μπορούσε επιτέλους να αποκτήσει δύο χαρακτηριστικά που επιθυμούσα εδώ και καιρό
Το επόμενο έτος, το Mac θα μπορούσε επιτέλους να αποκτήσει δύο χαρακτηριστικά που επιθυμούσα εδώ και καιρό
Apple
Η Xiaomi ανταποκρίνεται στις ανησυχίες του Xiaomi 17 Ultra Leica για χαλαρό δαχτυλίδι κάμερας
Η Xiaomi ανταποκρίνεται στις ανησυχίες του Xiaomi 17 Ultra Leica για χαλαρό δαχτυλίδι κάμερας
Huawei News Phones Technology

You Might also Like

Security

Η “Bitcoin Queen” τιμωρείται με 11 χρόνια φυλάκιση για απάτη Bitcoin 7,3 δισεκατομμυρίων δολαρίων

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Ελάττωμα Fortinet FortiWeb με δημόσιο PoC που χρησιμοποιείται για τη δημιουργία χρηστών διαχειριστή

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Οι ΗΠΑ κυρώνουν Βορειοκορεάτες τραπεζίτες που συνδέονται με έγκλημα στον κυβερνοχώρο, απάτη εργαζομένων στον τομέα της πληροφορικής

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?