PT-2022-5022 · Fortinet · Fortianalyzer+1

CVE-2022-26121

·

Publicado

2022-10-10

·

Atualizado

2022-10-12

CVSS v2.0

7.1

Alta

VetorAV:N/AC:M/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
FortiAnalyzer e FortiManager GUI, versões 5.6.0 a 5.6.11
FortiAnalyzer e FortiManager GUI, versões 6.0.0 a 6.0.11
FortiAnalyzer e FortiManager GUI, versões 6.2.0 a 6.2.9
Versões 6.4.0 a 6.4.8 da GUI do FortiAnalyzer e do FortiManager
Versões 7.0.0 a 7.0.3 da GUI do FortiAnalyzer e do FortiManager
Descrição
O problema está relacionado à exposição de recursos a um ambiente inadequado, o que pode permitir que um invasor remoto e não autenticado acesse imagens de modelos de relatórios por meio da referência ao nome no caminho da URL. Isso poderia potencialmente levar à divulgação de informações. A vulnerabilidade está associada à interface gráfica do usuário do FortiManager e do FortiAnalyzer, que são ferramentas para gerenciamento centralizado de dispositivos.
Recomendações
Para as versões 5.6.0 a 5.6.11 da GUI do FortiAnalyzer e do FortiManager, atualize para uma versão que contenha uma correção para este problema.
Para as versões 6.0.0 a 6.0.11 da GUI do FortiAnalyzer e do FortiManager, atualize para uma versão que contenha uma correção para este problema.
Para as versões 6.2.0 a 6.2.9 da GUI do FortiAnalyzer e do FortiManager, atualize para uma versão que contenha uma correção para este problema.
Para as versões 6.4.0 a 6.4.8 da GUI do FortiAnalyzer e do FortiManager, atualize para uma versão que contenha uma correção para este problema.
Para as versões 7.0.0 a 7.0.3 da GUI do FortiAnalyzer e do FortiManager, atualize para uma versão que contenha uma correção para este problema.
Como solução alternativa temporária, considere restringir um

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06235
CVE-2022-26121

Produtos afetados

Fortianalyzer
Fortimanager