ГрамотаИБ ГрамотаИБ

BDU:2024-08556

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость демона fgfmd программного средства для централизованного управления устройствами Fortinet FortiManager, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2024-47575

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость демона fgfmd программного средства для централизованного управления устройствами Fortinet FortiManager связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путём отправки специально сформированных сетевых запросов

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - для FortiManager версий 7.0.12 или выше, 7.2.5 или выше, 7.4.3 или выше (но не 7.6.0) настройка запрета попыток регистрации недоверенным устройствам: config system global (global)# set fgfm-deny-unknown enable (global)# end - для FortiManager версий 7.2.0 и выше добавление локальных политик для внесения в «белый» список IP-адресов FortiGates, которым разрешено подключение: Пример: config system local-in-policy edit 1 set action accept set dport 541 set src next edit 2 set dport 541 next end - для FortiManager версий 7.2.2 и выше, 7.4.0 и выше, 7.6.0 и выше использование пользовательского сертификата: Пример: config system global set fgfm-ca-cert set fgfm-cert-exclusive enable end - использование SIEM-систем для отслеживания индикаторов компрометации (IoC), указывающих на попытки эксплуатации уязвимости. Использование рекомендаций: https://www.fortiguard.com/psirt/FG-IR-24-423

Сведения записи

Дата публикации: 25.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fortinet Inc.FortiManagerдо 7.6.1Не указана
Fortinet Inc.FortiManagerот 6.2.0 до 6.2.13Не указана
Fortinet Inc.FortiManagerот 6.4.0 до 6.4.15Не указана
Fortinet Inc.FortiManagerот 7.0.0 до 7.0.13Не указана
Fortinet Inc.FortiManagerот 7.2.0 до 7.2.8Не указана
Fortinet Inc.FortiManagerот 7.4.0 до 7.4.5Не указана
Fortinet Inc.FortiManager Cloud6.4Не указана
Fortinet Inc.FortiManager Cloudот 7.0.1 до 7.0.13Не указана
Fortinet Inc.FortiManager Cloudот 7.2.1 до 7.2.8Не указана
Fortinet Inc.FortiManager Cloudот 7.4.1 до 7.4.5Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.