PT-2024-5820 · Fortinet · Fortiswitchmanager+3

CVE-2022-45862

·

Publicado

2024-08-13

·

Atualizado

2024-08-22

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
FortiOS versões 7.2.5 e anteriores, 7.0 (todas as versões), 6.4 (todas as versões)
FortiProxy versões 7.2 (todas as versões), 7.0 (todas as versões)
FortiPAM versões 1.3 (todas as versões), 1.2 (todas as versões), 1.1 (todas as versões), 1.0 (todas as versões)
Versões do FortiSwitchManager 7.2.1 e anteriores, todas as versões da 7.0
Descrição
O problema está relacionado a uma vulnerabilidade de expiração insuficiente da sessão. Essa vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado ao dispositivo reutilizando sessões da web após o logout da GUI, desde que tenha obtido as credenciais necessárias.
Recomendações
Para as versões 7.2.5 e anteriores do FortiOS, todas as versões 7.0 e todas as versões 6.4, atualize para uma versão que inclua uma correção para o problema de expiração de sessão.
Para todas as versões 7.2 do FortiProxy e todas as versões 7.0, atualize para uma versão que inclua uma correção para o problema de expiração de sessão.
Para as versões 1.3 (todas), 1.2 (todas), 1.1 (todas) e 1.0 (todas) do FortiPAM, atualize para uma versão que inclua uma correção para o problema de expiração da sessão.
Para as versões 7.2.1 e anteriores, e todas as versões 7.0 do FortiSwitchManager, atualize para uma versão que inclua uma correção para o problema de expiração da sessão.
Como solução alternativa temporária, considere restringir o acesso à GUI para minimizar o risco de exploração.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06565
CVE-2022-45862

Produtos afetados

Fortios
Fortipam
Fortiproxy
Fortiswitchmanager