PT-2024-9766 · Fortinet · Fortianalyzer+1

CVE-2023-44254

·

Publicado

2024-09-10

·

Atualizado

2024-12-12

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do FortiAnalyzer 7.2.5 a 7.4.1
Versões do FortiManager 7.2.5 a 7.4.1
Descrição:
O problema está relacionado a uma burla de autorização por meio de uma chave controlada pelo usuário, permitindo que um invasor remoto com privilégios limitados leia dados confidenciais por meio de uma solicitação HTTP maliciosa. Isso pode ser feito explorando a vulnerabilidade com uma solicitação HTTP especialmente projetada.
Recomendações:
Para as versões 7.2.5 a 7.4.1 do FortiAnalyzer, considere desativar o acesso a dados confidenciais até que uma correção esteja disponível.
Para as versões 7.2.5 a 7.4.1 do FortiManager, restrinja o acesso ao módulo afetado para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar chaves controladas pelo usuário nos pontos de extremidade da API afetados até que o problema seja resolvido.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11512
CVE-2023-44254

Produtos afetados

Fortianalyzer
Fortimanager