
استغلال لـ CVE-2024-21754 يستهدف تجزئة كلمة المرور غير الكافية في FortiOS وFortiProxy، مما يمكن المهاجمين المميزين من فك تشفير ملفات النسخ الاحتياطي وتحقيق تنفيذ التعليمات البرمجية عن بُعد.
تم تحديد ثغرة أمنية حرجة، مصنفة على أنها CVE-2024-21754، في إصدارات FortiOS و FortiProxy حتى 7.4.3، 7.2، 7.0، 6.4، و 2.0. هذه الثغرة، المصنفة تحت CWE-916، تتضمن استخدام تجزئات كلمة مرور بجهد حسابي غير كافٍ، مما قد يسمح لمهاجم متميز بملف تعريف مسؤول فائق ووصول CLI بفك تشفير ملفات النسخ الاحتياطي.
تكمن الثغرة في آلية تجزئة كلمة المرور المستخدمة في FortiOS و FortiProxy. توفر خوارزمية التجزئة المستخدمة في الإصدارات الضعيفة جهدًا حسابيًا غير كافٍ، مما يجعلها عرضة لهجمات القوة العمياء. يمكن للمهاجم الذي لديه امتيازات مسؤول فائق ووصول CLI استغلال هذا الضعف لفك تشفير ملفات النسخ الاحتياطي التي تحتوي على معلومات حساسة.
FortiOS:
FortiProxy:
لتشغيل الاستغلال، تحتاج إلى Python 3.9. قم بالتنفيذ:
python exploit.py -h 10.10.10.10 -c 'uname -a'
للاستفسارات، يرجى الاتصال بـ [email protected]
