漏洞分享 - Fortinet 產品存在多個漏洞

                                                                                                                                                                                                   


Fortinet 產品存在多個漏洞

一、摘要

         Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發敏感資料洩露、遠端執行任意程式碼及資料篡改


、存在風險

        Fortinet 產品存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發敏感資料洩露、遠端執行任意程式碼及資料篡改,其影響系統或版本如下

  • 受影響之系統/漏洞描述:
    • Unencrypted keychain permanent password
      • CVE編號CVE-2024-35282
      • 漏洞描述FortiClient VPN iOS的記憶體中存在敏感資訊除文字儲存漏洞,其將允許未經授權攻擊者在意受影響系統上進行越獄並透過keychain dump獲取純文字密碼。
      • 影響系統/版本: 
        • FortiClientiOS 7.2 所有版本
        • FortiClientiOS 7.0 所有版本
        • FortiClientiOS 6.4 所有版本
        • FortiClientiOS 6.2 所有版本
        • FortiClientiOS 6.0 所有版本

    • Improper Neutralization of Special Elements used in a Command in DAS component
      • CVE編號CVE-2024-33508
      • 漏洞描述FortiClientEMS未適當過濾特酥字元,故可導致未經授權之攻擊者透過精心製作的請求,執行有限的操作。
      • 影響系統/版本
        • FortiClientEMS Cloud 7.2.0 ~ 7.2.4
        • FortiClientEMS Cloud 7.0.0 ~ 7.0.12
        • FortiClientEMS 7.2.0 ~ 7.2.4
        • FortiClientEMS 7.0.0 ~ 7.0.12

    • Multiple path traversal in administrative interface
      • CVE編號CVE-2024-21753
      • 漏洞描述FortiClientEMS管理介面存在路徑遍歷漏洞,其將允許攻擊者透過精心製作的web請求,取得或刪除任意檔案。
      • 影響系統/版本
        • FortiClientEMS 7.2.0 ~ 7.2.4
        • FortiClientEMS 7.0 所有版本
        • FortiClientEMS 6.4 所有版本
        • FortiClientEMS 6.2 所有版本
        • FortiClientEMS 6.0 所有版本
        • FortiClientEMS 1.2.2 ~ 1.2.5

    • FortiClient(All) - Lack of client-side certificate validation using SAML SSO
      • CVE編號CVE-2022-45856
      • 漏洞描述FortiClientWindows, FortiClientMac, FortiClientLinux, FortiClientAndroid and FortiClientiOS的SAML SSO功能存在未適當確認憑證漏洞,其將允許未經授權之攻擊者金行中間人攻擊(main-in-the-middle)。
      • 影響系統/版本
        • FortiClientAndroid 7.2.0
        • FortiClientAndroid 7.0 所有版本
        • FortiClientAndroid 6.4 所有版本
        • FortiClientAndroid 5.6 所有版本
        • FortiClientAndroid 5.4 所有版本
        • FortiClientAndroid 5.2 所有版本
        • FortiClientAndroid 5.0 所有版本
        • FortiClientLinux 7.2.0 ~ 7.2.4
        • FortiClientLinux 7.0 所有版本
        • FortiClientLinux 6.4 所有版本
        • FortiClientMac 7.2.0 ~ 7.2.4
        • FortiClientMac 7.0 所有版本
        • FortiClientMac 6.4 所有版本
        • FortiClientWindows 7.0.0 ~ 7.0.7
        • FortiClientWindows 6.4 所有版本
        • FortiClientiOS 7.0.3 ~ 7.0.6
        • FortiClientiOS 7.0.0 ~ 7.0.1
        • FortiClientiOS 6.0.0 ~ 6.0.1
        • FortiClientiOS 5.6 所有版本
        • FortiClientiOS 5.4 所有版本
        • FortiClientiOS 5.2 所有版本
        • FortiClientiOS 5.0 所有版本
        • FortiClientiOS 4.0 所有版本
        • FortiClientiOS 2.0 所有版本

    • FortiClient - Lack of client-side certificate validation in ZTNA service
      • CVE編號CVE-2024-31489
      • 漏洞描述FortiClientWindows, FortiClientLinux and FortiClientMac存在未適當確認憑證漏洞,其將允許攻擊者ZTNA 隧道進行中間人攻擊(main-in-the-middle)
      • 影響系統/版本
        • FortiClientLinux 7.2.0
        • FortiClientLinux 7.0.0 ~ 7.0.11
        • FortiClientMac 7.2.0 ~ 7.2.4
        • FortiClientMac 7.0.0 ~ 7.0.11
        • FortiClientWindows 7.2.0 ~ 7.2.2
        • FortiClientWindows 7.0.0 ~ 7.0.11

三、建議改善措施:

           企業及使用者如有上述漏洞版本應儘速更新:

  • 漏洞:Unencrypted keychain permanent password
    • 請將FortiClientiOS 7.2 所有版本更新。
    • 請將FortiClientiOS 7.0 所有版本更新。
    • 請將FortiClientiOS 6.4 所有版本更新。
    • 請將FortiClientiOS 6.2 所有版本更新。
    • 請將FortiClientiOS 6.0 所有版本更新。

  • 漏洞:Improper Neutralization of Special Elements used in a Command in DAS component
    • 請將FortiClientEMS Cloud 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientEMS Cloud 7.0.0 ~ 7.0.12更新至7.0.13或更高版本。
    • 請將FortiClientEMS 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientEMS 7.0.0 ~ 7.0.12更新至7.0.13或更高版本。

  • 漏洞:Multiple path traversal in administrative interface
    • 請將FortiClientEMS 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientEMS 7.0 所有版本更新。
    • 請將FortiClientEMS 6.4 所有版本更新。
    • 請將FortiClientEMS 6.2 所有版本更新。
    • 請將FortiClientEMS 6.0 所有版本更新。
    • 請將FortiClientEMS 1.2.2 ~ 1.2.5版本更新。

  • 漏洞:FortiClient(All) - Lack of client-side certificate validation using SAML SSO
    • 請將FortiClientAndroid 7.2.0更新至7.2.1或更高版本。
    • 請將FortiClientAndroid 7.0 所有版本更新。
    • 請將FortiClientAndroid 6.4 所有版本更新。
    • 請將FortiClientAndroid 5.6 所有版本更新。
    • 請將FortiClientAndroid 5.4 所有版本更新。
    • 請將FortiClientAndroid 5.2 所有版本更新。
    • 請將FortiClientAndroid 5.0 所有版本更新。
    • 請將FortiClientLinux 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientLinux 7.0 所有版本更新。
    • 請將FortiClientLinux 6.4 所有版本更新。
    • 請將FortiClientMac 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientMac 7.0 所有版本更新。
    • 請將FortiClientMac 6.4 所有版本更新。
    • 請將FortiClientWindows 7.0.0 ~ 7.0.7更新至7.0.9或更高版本。
    • 請將FortiClientWindows 6.4 所有版本更新。
    • 請將FortiClientiOS 7.0.3 ~ 7.0.6更新至7.0.7或更高版本。
    • 請將FortiClientiOS 7.0.0 ~ 7.0.1更新至7.0.7或更高版本。
    • 請將FortiClientiOS 6.0.0 ~ 6.0.1更新。
    • 請將FortiClientiOS 5.6 所有版本更新。
    • 請將FortiClientiOS 5.4 所有版本更新。
    • 請將FortiClientiOS 5.2 所有版本更新。
    • 請將FortiClientiOS 5.0 所有版本更新。
    • 請將FortiClientiOS 4.0 所有版本更新。
    • 請將FortiClientiOS 2.0 所有版本更新。

  • 漏洞:FortiClient - Lack of client-side certificate validation in ZTNA service
    • 請將FortiClientLinux 7.2.0更新至7.2.1或更高版本。
    • 請將FortiClientLinux 7.0.0 ~ 7.0.11更新至7.0.12或更高版本。
    • 請將FortiClientMac 7.2.0 ~ 7.2.4更新至7.2.5或更高版本。
    • 請將FortiClientMac 7.0.0 ~ 7.0.11更新至7.0.12或更高版本。
    • 請將FortiClientWindows 7.2.0 ~ 7.2.2更新至7.2.3或更高版本。
    • 請將FortiClientWindows 7.0.0 ~ 7.0.11更新至7.0.12或更高版本。
       
      情資報告連結:

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - HPE Aruba OS存在多個危急漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->