PT-2024-5820 · Fortinet · Fortiswitchmanager+3
CVE-2022-45862
·
Publicado
2024-08-13
·
Atualizado
2024-08-22
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
FortiOS versões 7.2.5 e anteriores, 7.0 (todas as versões), 6.4 (todas as versões)
FortiProxy versões 7.2 (todas as versões), 7.0 (todas as versões)
FortiPAM versões 1.3 (todas as versões), 1.2 (todas as versões), 1.1 (todas as versões), 1.0 (todas as versões)
Versões do FortiSwitchManager 7.2.1 e anteriores, todas as versões da 7.0
Descrição
O problema está relacionado a uma vulnerabilidade de expiração insuficiente da sessão. Essa vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado ao dispositivo reutilizando sessões da web após o logout da GUI, desde que tenha obtido as credenciais necessárias.
Recomendações
Para as versões 7.2.5 e anteriores do FortiOS, todas as versões 7.0 e todas as versões 6.4, atualize para uma versão que inclua uma correção para o problema de expiração de sessão.
Para todas as versões 7.2 do FortiProxy e todas as versões 7.0, atualize para uma versão que inclua uma correção para o problema de expiração de sessão.
Para as versões 1.3 (todas), 1.2 (todas), 1.1 (todas) e 1.0 (todas) do FortiPAM, atualize para uma versão que inclua uma correção para o problema de expiração da sessão.
Para as versões 7.2.1 e anteriores, e todas as versões 7.0 do FortiSwitchManager, atualize para uma versão que inclua uma correção para o problema de expiração da sessão.
Como solução alternativa temporária, considere restringir o acesso à GUI para minimizar o risco de exploração.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortios
Fortipam
Fortiproxy
Fortiswitchmanager