PT-2024-3560 · Fortinet · Fortiswitchmanager+3

CVE-2023-45583

·

Publicado

2024-05-14

·

Atualizado

2026-06-12

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
FortiProxy versões 1.1.0 a 1.2.13
FortiProxy versões 2.0.0 a 2.0.13
FortiProxy versões 7.0.0 a 7.2.5
FortiPAM versões 1.0.0 a 1.1.0
Versões do FortiOS 6.2.0 a 7.4.0
Versões do FortiSwitchManager 7.0.0 a 7.2.2
Descrição
O problema está relacionado ao uso de strings de formato controladas externamente no interpretador de linha de comando e no httpd do FortiOS, FortiProxy, FortiPAM e FortiSwitchManager. Isso permite que um invasor execute código ou comandos não autorizados por meio de comandos CLI e solicitações HTTP especialmente criados.
Recomendações
Para as versões 1.1.0 a 1.2.13 do FortiProxy, atualize para uma versão fora do intervalo afetado.
Para as versões 2.0.0 a 2.0.13 do FortiProxy, atualize para uma versão fora do intervalo afetado.
Para as versões 7.0.0 a 7.2.5 do FortiProxy, atualize para uma versão fora do intervalo afetado.
Para as versões 1.0.0 a 1.1.0 do FortiPAM, atualize para uma versão fora do intervalo afetado.
Para as versões do FortiOS 6.2.0 a 7.4.0, atualize para uma versão fora do intervalo afetado.
Para as versões do FortiSwitchManager 7.0.0 a 7.2.2, atualize para uma versão fora do intervalo afetado.
Como solução alternativa temporária, considere restringir o acesso ao interpretador de linha de comando e ao httpd para minimizar o risco de exploração.

Correção

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03865
CVE-2023-45583

Produtos afetados

Fortios
Fortipam
Fortiproxy
Fortiswitchmanager