PT-2025-10771 · Fortinet · Fortiweb+4

CVE-2024-45324

·

Publicado

2025-03-11

·

Atualizado

2025-11-15

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do FortiOS 7.0.0 a 7.4.4 Versões do FortiProxy 7.0.19 a 7.4.6 Versões do FortiPAM 1.3.1 a 1.4.2 Versões do FortiSRA 1.3.1 a 1.4.2 Versões do FortiWeb 7.0.10 a 7.4.5
Descrição Existe uma vulnerabilidade de uso de string de formato controlada externamente no FortiOS, FortiProxy, FortiPAM, FortiSRA e FortiWeb. Este problema pode permitir que um atacante privilegiado execute código ou comandos não autorizados via comandos HTTP ou HTTPS especialmente elaborados. A vulnerabilidade está relacionada à manipulação insuficiente de strings de formato.
Recomendações Versões do FortiOS anteriores a 7.4.5 devem ser atualizadas. Versões do FortiProxy anteriores a 7.4.7 e anteriores a 7.0.19 devem ser atualizadas. Versões do FortiPAM anteriores a 1.4.3 e anteriores a 1.3.1 devem ser atualizadas. Versões do FortiSRA anteriores a 1.4.3 e anteriores a 1.3.1 devem ser atualizadas. Versões do FortiWeb anteriores a 7.4.6 e anteriores a 7.0.10 devem ser atualizadas.

Correção

RCE

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03647
CVE-2024-45324

Produtos afetados

Fortios
Fortipam
Fortiproxy
Fortisra
Fortiweb