ГрамотаИБ ГрамотаИБ

BDU:2025-04082

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость системы аутентификации микропрограммного обеспечения Ethernet-коммутаторов FortiSwitch, связанная с отсутствием необходимой проверки при изменении пароля в графическом пользовательском интерфейсе, позволяющая нарушителю повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2024-48887

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость системы аутентификации микропрограммного обеспечения Ethernet-коммутаторов FortiSwitch связана с отсутствием необходимой проверки при изменении пароля в графическом пользовательском интерфейсе. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии, изменив аутентификационные данные администратора путем отправки специально сформированного запроса

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничение возможности использования протоколов HTTP/HTTPS для администрирования уязвимого устройства; - ограничение списка доверенных узлов, которые могут подключатся к системе, путем выполнения следующих команд: config system admin edit <admin_name> set {trusthost1 | trusthost2 | trusthost3 | trusthost4 | trusthost5 | trusthost6 | trusthost7 | trusthost8 | trusthost9 | trusthost10} <address_ipv4mask> next end - использование средств межсетевого экранирования для ограничения удаленного доступа к уязвимому устройству; - использование SIEM-систем для отслеживания попыток эксплуатации уязвимости; - смена учётных данных в случае выявления факта их несанкционированного изменения. Источники информации: https://fortiguard.fortinet.com/psirt/FG-IR-24-435

Сведения записи

Дата публикации: 09.04.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fortinet Inc.FortiSwitchдо 7.6.1Не указана
Fortinet Inc.FortiSwitchот 6.4.0 до 6.4.15Не указана
Fortinet Inc.FortiSwitchот 7.0.0 до 7.0.11Не указана
Fortinet Inc.FortiSwitchот 7.2.0 до 7.2.9Не указана
Fortinet Inc.FortiSwitchот 7.4.0 до 7.4.5Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.