ΑρχικήSecurityFortinet και Ivanti διορθώνουν ευπάθειες υψηλής σοβαρότητας

Fortinet και Ivanti διορθώνουν ευπάθειες υψηλής σοβαρότητας

Η Fortinet και η Ivanti ανακοίνωσαν την Τρίτη επιδιορθώσεις για περισσότερες από δώδεκα ευπάθειες στα προϊόντα τους, συμπεριλαμβανομένων αρκετών υψηλής σοβαρότητας.

Δείτε επίσης: Η Ivanti προειδοποιεί για δύο ευπάθειες στο EPMM software

Fortinet ευπάθειες
Fortinet και Ivanti διορθώνουν ευπάθειες υψηλής σοβαρότητας

Η Ivanti κυκλοφόρησε μια ενημέρωση για το Workspace Control (IWC) προκειμένου να αντιμετωπίσει τρία σφάλματα υψηλής σοβαρότητας που θα μπορούσαν να οδηγήσουν σε διαρροή διαπιστευτηρίων.

Οι ευπάθειες, που παρακολουθούνται με τους κωδικούς CVE-2025-5353, CVE-2025-22463 και CVE-2025-22455, οφείλονται σε ενσωματωμένα (hardcoded) κλειδιά στις εκδόσεις του IWC έως και την 10.19.0.0. Αυτό θα μπορούσε να επιτρέψει σε αυθεντικοποιημένους επιτιθέμενους να αποκρυπτογραφήσουν αποθηκευμένα διαπιστευτήρια SQL και περιβαλλοντικούς κωδικούς πρόσβασης.

Η Fortinet, από την πλευρά της, κυκλοφόρησε 14 ενημερώσεις την Τρίτη για την επιδιόρθωση μίας ευπάθειας υψηλής και δεκατριών μεσαίας σοβαρότητας.

Το ζήτημα υψηλής σοβαρότητας, με αναφορά CVE-2025-31104, περιγράφεται ως ευπάθεια εντολής λειτουργικού συστήματος (OS command injection) στο FortiADC, η οποία θα μπορούσε να επιτρέψει σε αυθεντικοποιημένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα μέσω ειδικά διαμορφωμένων HTTP αιτημάτων.

Δείτε ακόμα: FortiVoice: Η Fortinet διορθώνει κρίσιμη ευπάθεια zero-day

Η εταιρεία διόρθωσε ευπάθειες μεσαίας σοβαρότητας στα προϊόντα FortiOS, FortiClientEMS, FortiClient για Windows, FortiPAM, FortiSRA, FortiSASE, FortiPortal, FortiProxy και FortiWeb.

Fortinet και Ivanti διορθώνουν ευπάθειες υψηλής σοβαρότητας

Οι επιτιθέμενοι θα μπορούσαν να εκμεταλλευτούν αυτές τις ευπάθειες για να πραγματοποιήσουν επιθέσεις SSRF, να εισάγουν μη εξουσιοδοτημένες συνεδρίες, να ανακατευθύνουν συνδέσεις VPN, να αποκτήσουν πρόσβαση σε μη εξουσιοδοτημένους πόρους, να δουν ρυθμίσεις SSL-VPN, να αποκτήσουν πληροφορίες συσκευών, να συνδεθούν στην πύλη SSL-VPN, να αυξήσουν προνόμια, να προσθέσουν αρχεία SSH key στο σύστημα, να εκτελέσουν ενέργειες για λογαριασμό στοχευμένων χρηστών, να παραποιήσουν την ταυτότητα υποδεέστερων συσκευών και να συνδεθούν από το FortiClient μέσω ανακληθέντων πιστοποιητικών.

Η Fortinet δεν αναφέρει καμία από αυτές τις ευπάθειες ως ενεργά εκμεταλλευόμενη. Περισσότερες πληροφορίες είναι διαθέσιμες στη σελίδα συμβουλευτικών ανακοινώσεων PSIRT της εταιρείας.

Δείτε επίσης: Πάνω από 16.000 συσκευές Fortinet περιέχουν το symlink backdoor

Ένα σχετικό σημείο που αξίζει να τονιστεί είναι η σημασία της τακτικής ενημέρωσης των συστημάτων ασφαλείας, ειδικά όταν πρόκειται για κρίσιμες υποδομές όπως τα προϊόντα Fortinet και Ivanti, που χρησιμοποιούνται ευρέως σε επιχειρησιακά περιβάλλοντα. Έτσι, η εφαρμογή των πιο πρόσφατων ενημερώσεων ασφαλείας (patches) και η παρακολούθηση των επίσημων ανακοινώσεων (όπως από το Fortinet PSIRT ή το Ivanti Security Advisory) είναι απολύτως κρίσιμες πρακτικές για τη διασφάλιση της ακεραιότητας και ασφάλειας ενός πληροφοριακού περιβάλλοντος.

Πηγή: securityweek

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS