PT-2023-8534 · Fortinet · Fortiproxy+1
CVE-2024-21762
·
Publicado
2023-02-09
·
Atualizado
2026-09-04
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Fortinet FortiOS versões 7.4.0 through 7.4.2
Fortinet FortiOS versões 7.2.0 through 7.2.6
Fortinet FortiOS versões 7.0.0 through 7.0.13
Fortinet FortiOS versões 6.4.0 through 6.4.14
Fortinet FortiOS versões 6.2.0 through 6.2.15
Fortinet FortiOS versões 6.0.0 through 6.0.17
FortiProxy versões 7.4.0 through 7.4.2
FortiProxy versões 7.2.0 through 7.2.8
FortiProxy versões 7.0.0 through 7.0.14
FortiProxy versões 2.0.0 through 2.0.13
FortiProxy versões 1.2.0 through 1.2.13
FortiProxy versões 1.1.0 through 1.1.6
FortiProxy versões 1.0.0 through 1.0.7
Description
Uma escrita fora dos limites (uma condição onde os dados são gravados fora do buffer de memória pretendido) no serviço
sslvpnd permite que um invasor remoto não autenticado execute código ou comandos não autorizados. Isso é alcançado através do envio de requisições HTTP especificamente manipuladas. Foram registrados incidentes reais de exploração deste problema, incluindo cadeias de exploração que identificam o dispositivo alvo para selecionar shellcodes específicos e exfiltrar arquivos de configuração do diretório /data/config/.Recommendations
Como medida paliativa temporária, desative a SSL VPN para todas as versões afetadas do FortiOS e FortiProxy. Observe que desativar o webmode não é uma mitigação válida.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
RCE
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortios
Fortiproxy