[TLP:CLEAR] Fortinet opravuje 9 zraniteľností v rôznych produktoch

Fortinet opravuje 9 zraniteľností v rôznych produktoch. Produkty a ich opravené verzie: FortiWebManager - 7.2.1, 7.0.5, 6.3.1, 6.2.5 [5] FortiAuthenticator - 6.6.1, 6.5.4 [6] FortiWeb - 7.4.3, 7.2.8 [4][1] FortiPortal - 6.0.15 [3] FortiSOAR - 7.3.1[2]

FortiWeb - password leak (CVE-2024-23107) CVSS 5.5 (Medium)

Autentizovanému lokálnemu útočníkovi je v FortiWeb umožnené neoprávnene zobrazovať hash hesiel pomocou príkazového riadku alebo HTTP požiadaviek [1].

Zraniteľnosť sa nachádza v produkte FortiWeb vo verziách (>=7.4.0 AND <7.4.1) OR (>=7.2.0 AND <7.2.5) OR (>=7.0.0 AND <7.0.9)

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:P/RL:X/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 5. 2024.

FortiSOAR - passwords leak (CVE-2024-31493) CVSS 6.5 (Medium)

Autentizovanému vzdialenému útočníkovi je v FortiSOAR potencionálne umožnené čítať textové heslá z konektorov pomocou HTTP požiadaviek [2].

Zraniteľnosť sa nachádza v produkte FortiSOAR vo verziách >=7.3.0 AND <7.3.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N/E:U

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 5. 2024.

FortiPortal - information leak (CVE-2023-48789) CVSS 4.3 (Medium)

Autentizovanému vzdialenému útočníkovi s právami zákazníka je v FortiPortal umožnené neoprávnene pristupovať k informáciám o iných zákazníkoch pomocou špeciálne vytvorených HTTP požiadaviek [3].

Zraniteľnosť sa nachádza v produkte FortiPortal vo verziách >=6.0.0 AND <6.0.15

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N/E:P/RL:X/RC:X

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 5. 2024.

FortiWeb - unauthorized ADOM operations (CVE-2024-23665) CVSS 5.9 (Medium)

Autentizovanému vzdialenému útočníkovi je v FortiWeb umožnené neoprávnene vykonávať operácie s administrátorskými doménami pomocou špeciálne vytvorených požiadaviek [4].

Zraniteľnosť sa nachádza v produkte FortiWeb vo verziách (>=7.4.0 AND <7.4.3) OR (>=7.2.0 AND <7.2.8) OR (>=7.0.0 AND <7.1.0) OR (>=6.4.0 AND <6.5.0) OR (>=6.3.0 AND <6.4.0)

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:N/E:P/RL:X/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 5. 2024.

FortiAuthenticator - redirect to arbitrary website (CVE-2024-23664) CVSS 6.1 (Medium)

Neautentizovanému vzdialenému útočníkovi je v FortiAuthenticator umožnené presmerovávať obete útoku na potencionálne škodlivé webstránky pomocou špeciálne vytvorených URL [6].

Zraniteľnosť sa nachádza v produkte FortiAuthenticator vo verziách (>=6.6.0 AND <6.6.1) OR (>=6.5.0 AND <6.5.4) OR (>=6.4.0 AND <6.5.0)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N/E:P/RL:U/RC:C

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 6. 2024.

FortiWebManager - unauthorized actions CVSS 8.8 (High)

Autentizovanému vzdialenému útočníkovi s právami na čítanie je v FortiWebManager umožnené vykonávať neoprávnené akcie pomocou HTTP požiadaviek alebo pomocou príkazového riadku [5].

Zraniteľnosť sa nachádza v produkte FortiWebManager vo verziách (>=7.2.0 AND <7.2.1) OR (>=7.0.0 AND <7.0.5) OR (>=6.3.0 AND <6.3.1) OR (>=6.2.3 AND <6.2.5) OR (==6.0.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F

Viac informácií:

Zraniteľnosť bola verejne oznámená 14. 5. 2024.


Publikoval Martin Krajči dňa 4. 6. 2024.

CESNET CERTS Logo