PT-2024-26413 · Fortinet · Fortianalyzer+2

CVE-2024-35274

·

Publicado

2024-11-12

·

Atualizado

2025-01-17

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Fortinet FortiAnalyzer anteriores à 7.4.2
Versões do Fortinet FortiManager anteriores à 7.4.2
Versões do Fortinet FortiAnalyzer-BigData anteriores à 7.2.7 e versão 7.4.0
Descrição
O problema está relacionado a uma limitação inadequada do nome do caminho para um diretório restrito, também conhecida como vulnerabilidade de “Path Traversal”. Isso permite que um invasor com privilégios administrativos de leitura e gravação crie arquivos não arbitrários em um diretório escolhido por meio de solicitações CLI maliciosas. A vulnerabilidade pode ser explorada pelo envio de solicitações especialmente criadas, permitindo potencialmente que um invasor acesse e modifique arquivos em um diretório.
Recomendações
Para versões do Fortinet FortiAnalyzer anteriores à 7.4.2, atualize para a versão 7.4.2 ou posterior.
Para versões do Fortinet FortiManager anteriores à 7.4.2, atualize para a versão 7.4.2 ou posterior.
Para versões do Fortinet FortiAnalyzer-BigData anteriores à 7.2.7 e à versão 7.4.0, atualize para uma versão posterior à 7.2.7, excluindo a 7.4.0.
Como solução alternativa temporária, considere restringir o acesso às solicitações CLI afetadas até que um patch esteja disponível.

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01170
CVE-2024-35274

Produtos afetados

Fortianalyzer
Fortianalyzer-Bigdata
Fortimanager