Fortinet раскрыла уязвимость NULL pointer dereference в FortiOS, FortiProxy и FortiPAM. Аутентифицированный атакующий может обрушить httpsd через HTTP-запросы. CVSS 2.5.
Мнение эксперта
- Низкий балл CVSS не повод игнорировать: аутентифицированный пользователь может целенаправленно вызвать отказ в обслуживании, что критично для непрерывности работы шлюзов.
- В России из-за ограничений на официальные апдейты Fortinet многие установки могут остаться непропатченными, повышая реальные риски для заказчиков.
- Интегратору следует оперативно проверить версии ПО у клиентов, ограничить доступ к управляющему интерфейсу и при необходимости применить компенсирующие меры фильтрации HTTP-запросов.