Уязвимость системы балансировки трафика FortiWAN связана с непринятием мер по защите структуры SQL-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально сформированных HTTP-запросов



BDU:2022-01972

CVE-2021-26114



Установка обновлений из доверенных источников.

В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.



Компенсирующие меры:

- ограничение доступа к web-интерфейсу FortiWAN для внешних пользователей с использованием средств межсетевого экранирования;

- отключение доступа к web-интерфейсу FortiWAN через WAN-интерфейсы;

- использование межсетевых экранов прикладного уровня или средств обнаружения вторжений.

При невозможности выполнения приведенных компенсирующих мер рекомендуется отключить web-интерфейс.



Использование рекомендаций производителя:

https://www.fortiguard.com/psirt/FG-IR-21-062