PT-2024-26413 · Fortinet · Fortianalyzer+2
CVE-2024-35274
·
Publicado
2024-11-12
·
Atualizado
2025-01-17
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do Fortinet FortiAnalyzer anteriores à 7.4.2
Versões do Fortinet FortiManager anteriores à 7.4.2
Versões do Fortinet FortiAnalyzer-BigData anteriores à 7.2.7 e versão 7.4.0
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de “Path Traversal”. Isso permite que um invasor com privilégios administrativos de leitura e gravação crie arquivos não arbitrários em um diretório escolhido por meio de solicitações CLI maliciosas. A vulnerabilidade pode ser explorada pelo envio de solicitações especialmente criadas, permitindo potencialmente que um invasor acesse e modifique arquivos em um diretório.
Recomendações
Para versões do Fortinet FortiAnalyzer anteriores à 7.4.2, atualize para a versão 7.4.2 ou posterior.
Para versões do Fortinet FortiManager anteriores à 7.4.2, atualize para a versão 7.4.2 ou posterior.
Para versões do Fortinet FortiAnalyzer-BigData anteriores à 7.2.7 e à versão 7.4.0, atualize para uma versão posterior à 7.2.7, excluindo a 7.4.0.
Como solução alternativa temporária, considere restringir o acesso às solicitações CLI afetadas até que um patch esteja disponível.
Correção
Path traversal
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fortianalyzer
Fortianalyzer-Bigdata
Fortimanager