PT-2024-2113 · Fortinet · Fortianalyzer+3

CVE-2023-41842

·

Publicado

2024-03-12

·

Atualizado

2024-03-21

CVSS v3.1

6.7

Média

VetorAV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Fortinet FortiManager, versões 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1, e versões anteriores à 7.0.10
Versões do Fortinet FortiAnalyzer de 7.2.0 a 7.2.3 e de 7.4.0 a 7.4.1 e anteriores à 7.0.10
Fortinet FortiAnalyzer-BigData anterior à versão 7.2.5
Versões 5.3 e 6.0 do Fortinet FortiPortal
Descrição
O problema está relacionado ao uso de uma string de formato controlada externamente, que pode ser explorada por um invasor com privilégios para executar código ou comandos não autorizados por meio de argumentos de comando especialmente criados. Isso é resultado de uma vulnerabilidade CWE-134.
Recomendações
Para as versões do Fortinet FortiManager 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1 e anteriores à 7.0.10, atualize para uma versão que inclua a correção para este problema.
Para as versões do Fortinet FortiAnalyzer 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1 e anteriores à 7.0.10, atualize para uma versão que inclua a correção para este problema.
Para o Fortinet FortiAnalyzer-BigData anterior à versão 7.2.5, atualize para a versão 7.2.5 ou posterior.
Para o Fortinet FortiPortal versão 5.3 e versão 6.0, considere desativar a funcionalidade vulnerável até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade no Fortinet FortiPortal.

Correção

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02009
CVE-2023-41842

Produtos afetados

Fortianalyzer
Fortianalyzer-Bigdata
Fortimanager
Fortiportal