漏洞分享 - Fortinet 產品存在多個漏洞

                                                                                                                                                                  


Fortinet 產品存在多個漏洞

一、摘要

        Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發跨網站指令碼、繞過身份驗證、敏感資料洩露及資料篡改。


、存在風險

        Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發跨網站指令碼、繞過身份驗證、敏感資料洩露及資料篡改,其影響系統或版本如下

  • 受影響之系統/漏洞描述:
    • Cross site scripting vulnerability in SSL VPN web UI
      • CVE編號CVE-2024-26006
      • 漏洞描述:FortiOS 和 FortiProxy's web SSL VPN UI未適當過濾字串,導致允許遠端未取得授權之攻擊者透過社交工程手法,將目標使用者書籤一個惡意的Samba伺服器,當使用者打開書籤後,會自動執行XSS。
      • 影響系統/版本
        • FortiOS 7.4:7.4.0 ~ 7.4.3
        • FortiOS 7.2:7.2.0 ~ 7.2.7
        • FortiOS 7.0:7.0.0 ~ 7.0.13
        • FortiProxy 7.4:7.4.0 ~ 7.4.3
        • FortiProxy 7.2:7.2.0 ~ 7.2.9
        • FortiProxy 7.0:7.0.0 ~ 7.0.16

    • FortiOS - IP address validation mishandles zero characters
      • CVE編號CVE-2024-26015
      • 漏洞描述:FortiOS 和 FortiProxy的IP Address validation功能存在不正確解析不同數字的漏洞,導致未經授權之遠端攻擊者透過精心製作的請求繞過IP黑名單。
      • 影響系統/版本
        • FortiOS 7.4:7.4.0 ~ 7.4.3
        • FortiOS 7.2:7.2 all versions
        • FortiOS 7.0:7.0 all versions
        • FortiProxy 7.4 :7.4.0 ~ 7.4.3
        • FortiProxy 7.2:7.2 all versions
        • FortiProxy 7.0:7.0 all versions

    • Lack of client-side certificate validation when establishing secure connections
      • CVE編號CVE-2024-33509
      • 漏洞描述FortiWeb存在未適當的憑證漏洞,其允許未經授權之遠端攻擊者透過中間人攻擊,獲取Web應用防火墻不同通道之間的資料。
      • 影響系統/版本
        • FortiWeb 7.2:7.2.0 ~ 7.2.1
        • FortiWeb 7.0:7.0 all versions
        • FortiWeb 6.4:6.4 all versions
        • FortiWeb 6.3:6.3 all versions

三、建議改善措施:

           企業及使用者如有上述漏洞版本應儘速更新:

  • 漏洞:Cross site scripting vulnerability in SSL VPN web UI
    • 請將FortiOS 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
    • 請將FortiOS 7.2.0 ~ 7.2.7更新至7.2.8或更高版本。
    • 請將FortiOS 7.0.0 ~ 7.0.13更新至7.0.14或更高版本。
    • 請將FortiProxy 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
    • 請將FortiProxy 7.2.0 ~ 7.2.9更新至7.2.10或更高版本。
    • 請將FortiProxy 7.0.0 ~ 7.0.16更新至7.0.17或更高版本。

  • 漏洞:FortiOS - IP address validation mishandles zero characters
    • 請將FortiOS 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
    • 請將FortiOS 7.2 all versions更新至修復版本。
    • 請將FortiOS 7.0 all versions更新至修復版本。
    • 請將FortiProxy 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
    • 請將FortiProxy 7.2 all versions更新至修復版本。
    • 請將FortiProxy 7.0 all versions更新至修復版本。

  • 漏洞:Lack of client-side certificate validation when establishing secure connections
    • 請將FortiWeb 7.2.0 ~ 7.2.1更新至7.2.2或更高版本。
    • 請將FortiWeb 7.0 all versions更新至修復版本。
    • 請將FortiWeb 6.4 all versions更新至修復版本。
    • 請將FortiWeb 6.3 all versions更新至修復版本。

       情資報告連結:

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - HPE Aruba OS存在多個危急漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->