漏洞分享 - Fortinet產品存在user IP spoofing漏洞
Fortinet 產品存在user IP spoofing漏洞
一、摘要
FotiOS和FortiProxy SSL VPN Tunnel模式中存在數據真實性驗證不足漏洞,允許已取得授權之VPN使用者透過精心製作的網路封包發送偽造的另一使用者的IP封包。
二、存在風險
FotiOS和FortiProxy SSL VPN Tunnel模式中存在數據真實性驗證不足漏洞,允許已取得授權之VPN使用者透過精心製作的網路封包發送偽造的另一使用者的IP封包,其影響系統或版本如下:
- 受影響之系統:
- FortiOS 7.4:7.4.0 ~ 7.4.1
- FortiOS 7.2:7.2.0 ~ 7.2.7
- FortiOS 7.0:7.0.0 ~ 7.0.12
- FortiOS 6.4:6.4所有版本
- FortiOS 6.2:6.2所有版本
- FortiProxy 7.4:7.4.0 ~ 7.4.1
- FortiProxy 7.2:7.2.0 ~ 7.2.7
- FortiProxy 7.0:7.0.0 ~ 7.0.13
- FortiProxy 2.0:2.0所有版本
三、建議改善措施:
企業及使用者如有上述漏洞版本應盡速更新:
- 請將FortiOS 7.4.0 ~ 7.4.1更新至7.4.2或更高版本。
- 請將FortiOS 7.2.0 ~ 7.2.7更新至7.2.8或更高版本。
- 請將FortiOS 7.0.0 ~ 7.0.12更新至7.0.13或更高版本。
- 請將FortiOS 6.4所有版本更新。
- 請將FortiOS 6.2所有版本更新。
- 請將FortiProxy 7.4.0 ~ 7.4.1更新至7.4.2或更高版本。
- 請將FortiProxy 7.2.0 ~ 7.2.7更新至7.2.8或更高版本。
- 請將FortiProxy 7.0.0 ~ 7.0.13更新至7.0.14或更高版本。
- 請將FortiProxy 2.0所有版本更新。