漏洞分享 - FortiOS/FortiProxy的管理介面存在Heap buffer underflow漏洞(CVE-2023-25610)

                  


FortiOS/FortiProxy的管理介面存在Heap buffer underflow漏洞

一、摘要

       資安業者Fotinet近日公布防火牆作業系統FortiOS、網頁安全閘道FortiProxy的重大漏洞(CVE-2023-25610),一旦遭到攻擊者利用,攻擊者可在未經身份驗證的情況下,發出特定的偽造請求,執行任意程式碼或發動阻斷服務(DoS)攻擊


、存在風險

        FortiOS/FortiProxy存在漏洞與記憶體負位(underflow)有關,當應用程式嘗試從記憶體緩衝區讀取額外資料時,可能導致系統存取相鄰的記憶體位置,進而導致相關風險,其影響系統或版本如下

  • FortiOS version 7.2.0 through 7.2.3
  • FortiOS version 7.0.0 through 7.0.9
  • FortiOS version 6.4.0 through 6.4.11
  • FortiOS version 6.2.0 through 6.2.12
  • FortiOS 6.0 all versions
  • FortiProxy version 7.2.0 through 7.2.2
  • FortiProxy version 7.0.0 through 7.0.8
  • FortiProxy version 2.0.0 through 2.0.12
  • FortiProxy 1.2 all versions
  • FortiProxy 1.1 all versions
        
        僅受到DoS漏洞影響的系統和版本如下:
  • FortiGateRugged-100C
  • FortiGate-100D
  • FortiGate-200C
  • FortiGate-200D
  • FortiGate-300C
  • FortiGate-3600A
  • FortiGate-5001FA2
  • FortiGate-5002FB2
  • FortiGate-60D
  • FortiGate-620B
  • FortiGate-621B
  • FortiGate-60D-POE
  • FortiWiFi-60D
  • FortiWiFi-60D-POE
  • FortiGate-300C-Gen2
  • FortiGate-300C-DC-Gen2
  • FortiGate-300C-LENC-Gen2
  • FortiWiFi-60D-3G4G-VZW
  • FortiGate-60DH
  • FortiWiFi-60DH
  • FortiGateRugged-60D
  • FortiGate-VM01-Hyper-V
  • FortiGate-VM01-KVM
  • FortiWiFi-60D-I
  • FortiGate-60D-Gen2
  • FortiWiFi-60D-J
  • FortiGate-60D-3G4G-VZW
  • FortiWifi-60D-Gen2
  • FortiWifi-60D-Gen2-J
  • FortiWiFi-60D-T
  • FortiGateRugged-90D
  • FortiWifi-60D-Gen2-U
  • FortiGate-50E
  • FortiWiFi-50E
  • FortiGate-51E
  • FortiWiFi-51E
  • FortiWiFi-50E-2R
  • FortiGate-52E
  • FortiGate-40F
  • FortiWiFi-40F
  • FortiGate-40F-3G4G
  • FortiWiFi-40F-3G4G
  • FortiGate-40F-3G4G-NA
  • FortiGate-40F-3G4G-EA
  • FortiGate-40F-3G4G-JP
  • FortiWiFi-40F-3G4G-NA
  • FortiWiFi-40F-3G4G-EA
  • FortiWiFi-40F-3G4G-JP
  • FortiGate-40F-Gen2
  • FortiWiFi-40F-Gen2

        建議改善措施:
  1. 更新FortiOS至7.4.0或以上版本
  2. 更新FortiOS至7.2.4或以上版本
  3. 更新FortiOS至7.0.10或以上版本
  4. 更新FortiOS至6.4.12或以上版本
  5. 更新FortiOS至6.2.13或以上版本
  6. 更新FortiProxy至7.2.3或以上版本
  7. 更新FortiProxy至7.0.9或以上版本
  8. 更新FortiOS-6K7K至7.0.10或以上版本
  9. 更新FortiOS-6K7K至6.4.12或以上版本
  10. 更新FortiOS-6K7K至6.2.13或以上版本
  11. 關閉HTTP/HTTPS管理介面
  12. 限制來源IP存取管理介面
       
        情資報告連結:https://www.fortiguard.com/psirt/FG-IR-23-001

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->