PT-2024-2113 · Fortinet · Fortianalyzer+3
CVE-2023-41842
·
Publicado
2024-03-12
·
Atualizado
2024-03-21
CVSS v3.1
6.7
Média
| Vetor | AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Fortinet FortiManager, versões 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1, e versões anteriores à 7.0.10
Versões do Fortinet FortiAnalyzer de 7.2.0 a 7.2.3 e de 7.4.0 a 7.4.1 e anteriores à 7.0.10
Fortinet FortiAnalyzer-BigData anterior à versão 7.2.5
Versões 5.3 e 6.0 do Fortinet FortiPortal
Descrição
O problema está relacionado ao uso de uma string de formato controlada externamente, que pode ser explorada por um invasor com privilégios para executar código ou comandos não autorizados por meio de argumentos de comando especialmente criados. Isso é resultado de uma vulnerabilidade
CWE-134.Recomendações
Para as versões do Fortinet FortiManager 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1 e anteriores à 7.0.10, atualize para uma versão que inclua a correção para este problema.
Para as versões do Fortinet FortiAnalyzer 7.2.0 a 7.2.3 e 7.4.0 a 7.4.1 e anteriores à 7.0.10, atualize para uma versão que inclua a correção para este problema.
Para o Fortinet FortiAnalyzer-BigData anterior à versão 7.2.5, atualize para a versão 7.2.5 ou posterior.
Para o Fortinet FortiPortal versão 5.3 e versão 6.0, considere desativar a funcionalidade vulnerável até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade no Fortinet FortiPortal.
Correção
Use of Externally-Controlled Format String
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortianalyzer
Fortianalyzer-Bigdata
Fortimanager
Fortiportal