Aggiornamenti recenti Settembre 15th, 2025 6:00 PM
Ago 19, 2021 Marco Schiaffino In evidenza, News, RSS, Scenario, Vulnerabilità 0
Una vulnerabilità per cui non è ancora disponibile la patch e che consentirebbe a un pirata informatico di prendere il controllo dei Web Application Firewall (WAF) di Fortinet.
Da un punto di vista tecnico, si tratta di una falla di sicurezza che consente di iniettare comandi attraverso la pagina di configurazione del server SAML e avviare un’elevazione di privilegi o, addirittura, ottenere il completo controllo del WAF.
La falla di sicurezza, cui stata assegnato un livello di criticità di 8,7 su 10, è stata individuata dai ricercatori di Rapid7, che hanno pubblicato un report sul blog ufficiale della società di sicurezza, corredando il documento con un PoC (Proof of Concept) di exploit basato sul bug.
Stando a quanto si legge, per sfruttare la vulnerabilità è necessaria l’autenticazione, che secondo gli autori del report potrebbe però essere ottenuta sfruttando una precedente falla di sicurezza (CVE-2020-29015) emersa lo scorso anno.
A rendere particolarmente spinosa la situazione, però, c’è il fatto che per la vulnerabilità non è ancora disponibile una patch. Rapid7, infatti, ha pubblicato i dettagli del bug (e il PoC) a soli 60 giorni di distanza dalla comunicazione a Fortinet, che nelle sue policy in tema di bug bounty prevede invece 90 giorni.
Insomma: a meno che nel carteggio tra Rapid7 e Fortinet non ci siano elementi che contraddicano la ricostruzione, i ricercatori hanno reso pubblico un exploit senza lasciare al produttore il tempo di distribuire una patch.
Una scelta che deve aver irritato non poco Fortinet, che si è vista costretto a modificare la pianificazione per il rilascio della versione aggiornata del sistema operativo FortiWeb 6.4.1, anticipandola alla fine di agosto.
Ago 12, 2025 0
Giu 27, 2025 0
Mag 30, 2025 0
Mag 14, 2025 0
Set 15, 2025 0
Set 15, 2025 0
Set 12, 2025 0
Set 11, 2025 0
Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...Set 15, 2025 0
La scorsa settimana il CERT-AGID ha identificato e...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Set 10, 2025 0
Google dovrà pagare una multa salata da 425 milioni per...