PT-2024-3554 · Fortinet · Fortiproxy+2

CVE-2023-36640

·

Publicado

2024-05-14

·

Atualizado

2026-06-12

CVSS v3.1

6.7

Média

VetorAV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
FortiProxy versões 1.0.0 a 1.2.13
FortiProxy versões 2.0.0 a 2.0.13
FortiProxy versões 7.0.0 a 7.2.4
FortiPAM versões 1.0.0 a 1.0.3
Versões do FortiOS 6.0.0 a 6.4.14
Versões do FortiOS 7.0.0 a 7.2.0
Descrição
O problema está relacionado ao uso de uma string de formato controlada externamente, o que permite que um invasor execute código ou comandos não autorizados por meio de comandos e solicitações HTTP especialmente criados. Isso pode levar à execução de código arbitrário. A vulnerabilidade é explorável localmente e pode ser explorada por um invasor autenticado.
Recomendações
Para as versões do FortiProxy 1.0.0 a 1.2.13, atualize para uma versão mais recente para mitigar o risco.
Para as versões do FortiProxy 2.0.0 a 2.0.13, atualize para uma versão mais recente para mitigar o risco.
Para as versões 7.0.0 a 7.2.4 do FortiProxy, atualize para uma versão mais recente para mitigar o risco.
Para as versões 1.0.0 a 1.0.3 do FortiPAM, atualize para uma versão mais recente para mitigar o risco.
Para as versões 6.0.0 a 6.4.14 do FortiOS, atualize para uma versão mais recente para mitigar o risco.
Para as versões 7.0.0 a 7.2.0 do FortiOS, atualize para uma versão mais recente para mitigar o risco.
Como solução alternativa temporária, considere restringir o acesso ao interpretador de linha de comando e ao httpd para minimizar o risco de exploração. Evite usar comandos e solicitações HTTP especialmente criados nos sistemas afetados até que o problema seja resolvido.

Correção

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03859
CVE-2023-36640

Produtos afetados

Fortios
Fortipam
Fortiproxy