image

Fortinet waarschuwt voor lek dat aanvaller admin-wachtwoord laat aanpassen

dinsdag 8 april 2025, 16:31 door Redactie, 3 reacties

Fortinet waarschuwt vandaag voor een kritieke kwetsbaarheid waardoor een ongeauthenticeerde aanvaller op afstand het admin-wachtwoord van FortiSwitch kan aanpassen, het besturingssysteem dat op switches van het bedrijf draait. Er zijn beveiligingsupdates uitgebracht om het probleem te verhelpen. Een 'unverified password change' kwetsbaarheid maakt het mogelijk om het admin-wachtwoord door middel van een speciaal geprepareerd request aan te passen.

De impact van de kwetsbaarheid, aangeduid als CVE-2024-48887, is op een schaal van 1 tot en met 10 beoordeeld met een 9.3. Fortinet heeft verschillende nieuwe versies van FortiSwitch uitgebracht waarin het probleem is verholpen. Als workaround kunnen organisaties HTTP/HTTPS-toegang tot de admin-interface uitschakelen of instellen dat allen vertrouwde hosts verbinding met het systeem maken, zo laat het beveiligingsbulletin weten.

Reacties (3)
09-04-2025, 08:43 door Bitje-scheef
Dat laatste is sowieso een best-practice met vertrouwde hosts.
09-04-2025, 09:55 door Anoniem
beetje jammer dat 90% van de fortinet setups met switches dat er ook een fortigate bij staat die dit gewoon had kunnen automatiseren.
als je dan toch drie miljoen zinloze vlans kunt aanmaken als je een switch koppelt, dan kun je ook de boel beveiligen.
10-04-2025, 13:11 door Anoniem
Fortinet de droom van elke hacker.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.