СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news
Главная / Кибербезопасность / Статья
Security

Нарушенный контроль доступа в WebSocket-потоках

В FortiSOAR найдена уязвимость некорректного контроля доступа (CWE-284), позволяющая аутентифицированному атакующему без каких-либо прав подписываться на Websocket-потоки и отправлять широковещательные сообщения (CVSS 4.9).

Мнение эксперта
  • Из-за санкционных ограничений получение официального патча в РФ может быть затруднено — проверьте действующие каналы поддержки и прямые поставки.
  • При невозможности быстрого обновления следует ограничить доступ к Websocket-подсистеме FortiSOAR с помощью сетевых экранов и ужесточить политики прав пользователей.
  • Уязвимость подчёркивает важность сегментации платформ оркестрации: не доверяйте любым аутентифицированным учётным записям без явной необходимости.