BDU:2025-01474
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1) CVSS 8.100000381469727 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость модуля WebSocket Node.js операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy, позволяющая нарушителю повысить привилегии до уровня «super-admin»
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость модуля WebSocket Node.js операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy связана с обходом процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить привилегии до уровня «super-admin» путем отправки специально сформированных HTTP-запросов
Способ устранения
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение веб-интерфейса администрирования или ограничение доступа к нему путем использования следующих политик безопасности: Config firewall address edit "my_allowed_addresses" set subnet end config firewall addrgrp edit "MGMT_IPs" set member "my_allowed_addresses" end config firewall local-in-policy edit 1 set intf port1 set srcaddr "MGMT_IPs" set dstaddr "all" set action accept set set service HTTPS HTTP set schedule "always" set status enable next edit 2 set intf "all" set srcaddr "all" set dstaddr "all" set action deny set service HTTPS HTTP set schedule "always" set status enable end При использовании портов, отличных от стандартных, для использования в политике необходимо создать следующие служебные объекты: config firewall service custom edit GUI_HTTPS set tcp-portrange 443 next edit GUI_HTTP set tcp-portrange 80 end - использование систем обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания индикаторов компрометации для попыток эксплуатации уязвимости. Использование рекомендаций производителя: https://fortiguard.fortinet.com/psirt/FG-IR-24-535
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fortinet Inc. | FortiOS | до 7.0.17 | Не указана |
| Fortinet Inc. | FortiProxy | от 7.0.0 до 7.0.20 | Не указана |
| Fortinet Inc. | FortiProxy | от 7.2.0 до 7.2.13 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.