Notícias
RECOMENDAÇÃO 09/2023
Vulnerabilidades nos produtos FortiOS e FortiProxy
Publicado em
09/03/2023 17h50
[TLP:CLEAR]
1. Foram publicadas correções para diversas vulnerabilidades de segurança nos produtos FortiOS e FortiProxy, da empresa Fortinet, conforme a CVE-2023-25610.
2. A exploração bem-sucedida das vulnerabilidades permite a agentes maliciosos assumirem o controle de sistemas afetados. As versões vulneráveis dos produtos são:
- FortiOS versão da 7.2.0 até a 7.2.3;
- FortiOS versão da 7.0.0 até a 7.0.9;
- FortiOS versão da 6.4.0 até a 6.4.11;
- FortiOS versão da 6.2.0 até a 6.2.12;
- FortiOS 6.0 todas as versões;
- FortiProxy versão da 7.2.0 até a 7.2.2;
- FortiProxy versão da 7.0.0 até a 7.0.8;
- FortiProxy versão da 2.0.0 até a 2.0.11;
- FortiProxy 1.2 todas as versões; e
- FortiProxy 1.1 todas as versões.
3. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) solicita às instituições da Administração Pública Federal (APF) e orienta as demais entidades/instituições que identifiquem sistemas vulneráveis sob sua responsabilidade e apliquem com urgência as devidas atualizações do FortiOS para as versões 6.2.13, 6.4.12, 7.0.10, 7.2.4 e 7.4.0. Para o FortiOS-6K7K, atualizar para as versões 6.2.13, 6.4.12, e 7.0.10. Sobre o FortiProxy, para as versões 2.0.12, 7.0.9 e 7.0.9.
4. Até que as atualizações sejam efetivamente aplicadas, recomendamos a execução de medidas mitigadoras, como desabilitar a interface web de configuração, ou restringir os endereços IP que podem acessar esta interface. Detalhes técnicos a respeito destas medidas estão disponíveis no link:
5. O CTIR Gov ressalta que, de acordo com os artigos 15 e 17 do Decreto Nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cada órgão é responsável pela proteção cibernética de seus ativos de informação. Referência: https://www.in.gov.br/materia/-/asset_publisher/Kujrw0TZC2Mb/content/id/56970098/do1-2018-12-27-decreto-n-9-637-de-26-de-dezembro-de-2018-56969938
6. O CTIR Gov adere ao padrão Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST). Para mais informações, acesse:
Equipe CTIR Gov.
[TLP:CLEAR]