PT-2022-5766 · Fortinet · Fortiproxy+1
CVE-2022-29055
·
Publicado
2022-10-10
·
Atualizado
2022-10-20
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do FortiOS 6.0.x, 6.2.0 a 6.2.10, 6.4.0 a 6.4.8, 7.0.0 a 7.0.5, 7.2.0
Versões do FortiProxy 1.2.x, 2.0.0 a 2.0.9, 7.0.0 a 7.0.4
Descrição
A vulnerabilidade está relacionada ao acesso a um ponteiro não inicializado no portal SSL VPN do FortiOS e do FortiProxy, permitindo que um invasor remoto cause a falha do daemon sslvpn por meio de uma solicitação HTTP GET. Isso pode ser explorado por um invasor remoto, autenticado ou não.
Recomendações
Para as versões 6.0.x, 6.2.0 a 6.2.10, 6.4.0 a 6.4.8, 7.0.0 a 7.0.5 e 7.2.0 do FortiOS, atualize para uma versão que corrija o problema de acesso a um ponteiro não inicializado.
Para as versões 1.2.x, 2.0.0 a 2.0.9 e 7.0.0 a 7.0.4 do FortiProxy, atualize para uma versão que corrija o problema de acesso a ponteiros não inicializados.
Como solução alternativa temporária, considere restringir o acesso ao portal SSL VPN para minimizar o risco de exploração.
Correção
DoS
Access of Uninitialized Pointer
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortios
Fortiproxy