漏洞分享 - Fortinet 產品存在多個漏洞
Fortinet 產品存在多個漏洞
一、摘要
Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發跨網站指令碼、繞過身份驗證、敏感資料洩露及資料篡改。
二、存在風險
Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發跨網站指令碼、繞過身份驗證、敏感資料洩露及資料篡改,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- Cross site scripting vulnerability in SSL VPN web UI
- CVE編號:CVE-2024-26006
- 漏洞描述:FortiOS 和 FortiProxy's web SSL VPN UI未適當過濾字串,導致允許遠端未取得授權之攻擊者透過社交工程手法,將目標使用者書籤一個惡意的Samba伺服器,當使用者打開書籤後,會自動執行XSS。
- 影響系統/版本:
- FortiOS 7.4:7.4.0 ~ 7.4.3
- FortiOS 7.2:7.2.0 ~ 7.2.7
- FortiOS 7.0:7.0.0 ~ 7.0.13
- FortiProxy 7.4:7.4.0 ~ 7.4.3
- FortiProxy 7.2:7.2.0 ~ 7.2.9
- FortiProxy 7.0:7.0.0 ~ 7.0.16
- FortiOS - IP address validation mishandles zero characters
- CVE編號:CVE-2024-26015
- 漏洞描述:FortiOS 和 FortiProxy的IP Address validation功能存在不正確解析不同數字的漏洞,導致未經授權之遠端攻擊者透過精心製作的請求繞過IP黑名單。
- 影響系統/版本:
- FortiOS 7.4:7.4.0 ~ 7.4.3
- FortiOS 7.2:7.2 all versions
- FortiOS 7.0:7.0 all versions
- FortiProxy 7.4 :7.4.0 ~ 7.4.3
- FortiProxy 7.2:7.2 all versions
- FortiProxy 7.0:7.0 all versions
- Lack of client-side certificate validation when establishing secure connections
- CVE編號:CVE-2024-33509
- 漏洞描述:FortiWeb存在未適當的憑證漏洞,其允許未經授權之遠端攻擊者透過中間人攻擊,獲取Web應用防火墻不同通道之間的資料。
- 影響系統/版本:
- FortiWeb 7.2:7.2.0 ~ 7.2.1
- FortiWeb 7.0:7.0 all versions
- FortiWeb 6.4:6.4 all versions
- FortiWeb 6.3:6.3 all versions
三、建議改善措施:
企業及使用者如有上述漏洞版本應儘速更新:
- 漏洞:Cross site scripting vulnerability in SSL VPN web UI
- 請將FortiOS 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
- 請將FortiOS 7.2.0 ~ 7.2.7更新至7.2.8或更高版本。
- 請將FortiOS 7.0.0 ~ 7.0.13更新至7.0.14或更高版本。
- 請將FortiProxy 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
- 請將FortiProxy 7.2.0 ~ 7.2.9更新至7.2.10或更高版本。
- 請將FortiProxy 7.0.0 ~ 7.0.16更新至7.0.17或更高版本。
- 漏洞:FortiOS - IP address validation mishandles zero characters
- 請將FortiOS 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
- 請將FortiOS 7.2 all versions更新至修復版本。
- 請將FortiOS 7.0 all versions更新至修復版本。
- 請將FortiProxy 7.4.0 ~ 7.4.3更新至7.4.4或更高版本。
- 請將FortiProxy 7.2 all versions更新至修復版本。
- 請將FortiProxy 7.0 all versions更新至修復版本。
- 漏洞:Lack of client-side certificate validation when establishing secure connections
- 請將FortiWeb 7.2.0 ~ 7.2.1更新至7.2.2或更高版本。
- 請將FortiWeb 7.0 all versions更新至修復版本。
- 請將FortiWeb 6.4 all versions更新至修復版本。
- 請將FortiWeb 6.3 all versions更新至修復版本。