PT-2024-9766 · Fortinet · Fortianalyzer+1
CVE-2023-44254
·
Publicado
2024-09-10
·
Atualizado
2024-12-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Versões do FortiAnalyzer 7.2.5 a 7.4.1
Versões do FortiManager 7.2.5 a 7.4.1
Descrição:
O problema está relacionado a uma burla de autorização por meio de uma chave controlada pelo usuário, permitindo que um invasor remoto com privilégios limitados leia dados confidenciais por meio de uma solicitação HTTP maliciosa. Isso pode ser feito explorando a vulnerabilidade com uma solicitação HTTP especialmente projetada.
Recomendações:
Para as versões 7.2.5 a 7.4.1 do FortiAnalyzer, considere desativar o acesso a dados confidenciais até que uma correção esteja disponível.
Para as versões 7.2.5 a 7.4.1 do FortiManager, restrinja o acesso ao módulo afetado para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar chaves controladas pelo usuário nos pontos de extremidade da API afetados até que o problema seja resolvido.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortianalyzer
Fortimanager