漏洞更新 - Fortinet 釋出 Fortigate SSL-VPN 溢位寫入漏洞更新(CVE-2024-21762)

               


Fortinet 釋出 Fortigate SSL-VPN 溢位寫入漏洞更新(CVE-2024-21762)

一、摘要

            Fortinet FortiOS中存在溢位寫入(Out-of-bound Write)漏洞[CWE-787],允許遠程未經身份驗證的攻擊者通過惡意製作的HTTP請求執行任意代碼或命令,獲取遠端程式碼執行 (RCE)。

、存在風險

         FortiOS 中存在溢位寫入(Out-of-bound Write)漏洞,允許遠程未經身份驗證的攻擊者通過惡意製作的HTTP請求執行任意代碼或命令,獲取遠端程式碼執行 (RCE)

此漏洞影響 SSL-VPN 元件的未知程式碼區塊。 使用未知輸入進行操作會導致溢位寫入(Out-of-bound Write)漏洞。 該漏洞的 CWE 定義為 CWE-787。 產品將資料寫入目標緩衝區的末端或開頭之前 

其影響系統或版本如下

  • FortiOS 7.4 版本7.4.0到7.4.2
  • FortiOS 7.2 版本7.2.0 到 7.2.6
  • FortiOS 7.0 版本7.0.0 到 7.0.13
  • FortiOS 6.4 版本6.4.0 到 6.4.14
  • FortiOS 6.2 版本6.2.0 到 6.2.15
  • FortiOS 6.0  所有版本
  • FortiProxy 7.4 版本7.4.0 到 7.4.2
  • FortiProxy 7.2 版本7.2.0 到 7.2.8
  • FortiProxy 7.0 版本7.0.0 到 7.0.14
  • FortiProxy 2.0 版本2.0.0 到 2.0.13
  • FortiProxy 1.2 所有版本
  • FortiProxy 1.1 所有版本
  • FortiProxy 1.0 所有版本

三、建議改善措施:

1.  請維護廠商協助安裝供應商提供的修補程式: 
   更新至 Fortigate 版本 6.2.16 / 6.4.15 / 7.0.14 / 7.2.7 / 7.4.3 或更高版本。
2.  無法即時修補程式,建議優先停用 SSL VPN。

        情資報告連結:https://fortiguard.fortinet.com/psirt/FG-IR-24-015

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->