漏洞更新 - Fortinet 釋出 Fortigate SSL-VPN 溢位寫入漏洞更新(CVE-2024-21762)
Fortinet 釋出 Fortigate SSL-VPN 溢位寫入漏洞更新(CVE-2024-21762)
一、摘要
Fortinet FortiOS中存在溢位寫入(Out-of-bound Write)漏洞[CWE-787],允許遠程未經身份驗證的攻擊者通過惡意製作的HTTP請求執行任意代碼或命令,獲取遠端程式碼執行 (RCE)。
二、存在風險
FortiOS 中存在溢位寫入(Out-of-bound Write)漏洞,允許遠程未經身份驗證的攻擊者通過惡意製作的HTTP請求執行任意代碼或命令,獲取遠端程式碼執行 (RCE)。
此漏洞影響 SSL-VPN 元件的未知程式碼區塊。 使用未知輸入進行操作會導致溢位寫入(Out-of-bound Write)漏洞。 該漏洞的 CWE 定義為 CWE-787。 產品將資料寫入目標緩衝區的末端或開頭之前。
其影響系統或版本如下:
- FortiOS 7.4 版本7.4.0到7.4.2
- FortiOS 7.2 版本7.2.0 到 7.2.6
- FortiOS 7.0 版本7.0.0 到 7.0.13
- FortiOS 6.4 版本6.4.0 到 6.4.14
- FortiOS 6.2 版本6.2.0 到 6.2.15
- FortiOS 6.0 所有版本
- FortiProxy 7.4 版本7.4.0 到 7.4.2
- FortiProxy 7.2 版本7.2.0 到 7.2.8
- FortiProxy 7.0 版本7.0.0 到 7.0.14
- FortiProxy 2.0 版本2.0.0 到 2.0.13
- FortiProxy 1.2 所有版本
- FortiProxy 1.1 所有版本
- FortiProxy 1.0 所有版本
三、建議改善措施:
1. 請維護廠商協助安裝供應商提供的修補程式: 更新至 Fortigate 版本 6.2.16 / 6.4.15 / 7.0.14 / 7.2.7 / 7.4.3 或更高版本。2. 無法即時修補程式,建議優先停用 SSL VPN。
1. 請維護廠商協助安裝供應商提供的修補程式:
更新至 Fortigate 版本 6.2.16 / 6.4.15 / 7.0.14 / 7.2.7 / 7.4.3 或更高版本。
2. 無法即時修補程式,建議優先停用 SSL VPN。