PT-2024-9736 · Fortinet · Fortimanager+1

CVE-2024-48889

·

Publicado

2024-12-18

·

Atualizado

2025-11-13

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do FortiManager 7.6.0, 7.4.4 e anteriores, 7.2.7 e anteriores, 7.0.12 e anteriores, 6.4.14 e anteriores
Versões do FortiManager Cloud 7.4.4 e anteriores, 7.2.7 a 7.2.1, 7.0.12 a 7.0.1
Descrição
O problema está relacionado à neutralização inadequada de elementos especiais usados em um comando do sistema operacional, também conhecido como “injeção de comando do sistema operacional”. Isso pode permitir que um invasor remoto autenticado execute código não autorizado por meio de solicitações maliciosas. A vulnerabilidade está sendo ativamente explorada na natureza.
Recomendações
Para as versões do FortiManager 7.6.0, 7.4.4 e anteriores, 7.2.7 e anteriores, 7.0.12 e anteriores, 6.4.14 e anteriores: atualize para a versão mais recente para proteger o sistema de gerenciamento.
Para as versões 7.4.4 e anteriores, 7.2.7 a 7.2.1 e 7.0.12 a 7.0.1 do FortiManager Cloud: atualize para a versão mais recente para proteger o sistema de gerenciamento.
Como solução alternativa temporária, considere restringir o acesso às solicitações maliciosas FGFM vulneráveis até que um patch esteja disponível.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11467
CVE-2024-48889

Produtos afetados

Fortimanager
Fortimanager Cloud