PT-2022-5766 · Fortinet · Fortiproxy+1

CVE-2022-29055

·

Publicado

2022-10-10

·

Atualizado

2022-10-20

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do FortiOS 6.0.x, 6.2.0 a 6.2.10, 6.4.0 a 6.4.8, 7.0.0 a 7.0.5, 7.2.0
Versões do FortiProxy 1.2.x, 2.0.0 a 2.0.9, 7.0.0 a 7.0.4
Descrição
A vulnerabilidade está relacionada ao acesso a um ponteiro não inicializado no portal SSL VPN do FortiOS e do FortiProxy, permitindo que um invasor remoto cause a falha do daemon sslvpn por meio de uma solicitação HTTP GET. Isso pode ser explorado por um invasor remoto, autenticado ou não.
Recomendações
Para as versões 6.0.x, 6.2.0 a 6.2.10, 6.4.0 a 6.4.8, 7.0.0 a 7.0.5 e 7.2.0 do FortiOS, atualize para uma versão que corrija o problema de acesso a um ponteiro não inicializado.
Para as versões 1.2.x, 2.0.0 a 2.0.9 e 7.0.0 a 7.0.4 do FortiProxy, atualize para uma versão que corrija o problema de acesso a ponteiros não inicializados.
Como solução alternativa temporária, considere restringir o acesso ao portal SSL VPN para minimizar o risco de exploração.

Correção

DoS

Access of Uninitialized Pointer

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07165
CVE-2022-29055

Produtos afetados

Fortios
Fortiproxy