СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news
Главная / Кибербезопасность / Статья
Security

JWT для аутентификации в веб-интерфейсе подписан статическим ключом

В FortiMonitorOnSight выявлена уязвимость (CWE-540, CVSS 9.6): JWT-токены подписаны статическим ключом, что позволяет удалённому атакующему обойти аутентификацию. Системным интеграторам рекомендуется срочно обновить продукт.

Мнение эксперта
  • Уязвимость связана со статическим ключом подписи JWT, что позволяет полностью обойти механизм аутентификации без учётных данных.
  • На российском рынке важно оценить доступность обновлений с учётом санкционных ограничений и возможных сложностей с поддержкой Fortinet.
  • Интеграторам следует немедленно ограничить доступ к веб-интерфейсу и запланировать обновление или миграцию на альтернативные решения.