PT-2024-10190 · Fortinet · Fortianalyzer+1
CVE-2024-36512
·
Publicado
2024-05-29
·
Atualizado
2025-01-15
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Fortinet FortiManager, FortiAnalyzer versões 6.2.10 a 6.2.13
Fortinet FortiManager, FortiAnalyzer versões 7.0.2 a 7.0.12
Fortinet FortiManager, FortiAnalyzer versões 7.2.0 a 7.2.5
Fortinet FortiManager, FortiAnalyzer versões 7.4.0 a 7.4.3
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como “traversal de caminho”, no Fortinet FortiManager e no FortiAnalyzer. Isso permite que um invasor execute código ou comandos não autorizados por meio de solicitações HTTP ou HTTPS maliciosas. A vulnerabilidade pode ser explorada pelo envio de solicitações especialmente formuladas, permitindo que o invasor grave arquivos arbitrários e execute código arbitrário.
Recomendações
Para as versões 6.2.10 a 6.2.13, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 7.0.2 a 7.0.12, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 7.2.0 a 7.2.5, atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões 7.4.0 a 7.4.3, atualize para uma versão fora desse intervalo para mitigar o risco.
Como solução temporária, considere restringir o acesso à interface vulnerável até que um patch esteja disponível. Evite usar o caminho vulnerável nas solicitações HTTP ou HTTPS afetadas até que o problema seja resolvido.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortianalyzer
Fortimanager