PT-2024-1070 · Fortinet · Fortiportal

CVE-2023-46712

·

Publicado

2024-01-09

·

Atualizado

2024-01-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Fortinet FortiPortal, versões 7.0.0 a 7.0.6
Fortinet FortiPortal, versões 7.2.0 a 7.2.1
Descrição
O problema está relacionado a um controle de acesso inadequado no Fortinet FortiPortal, que pode ser explorado por um invasor para escalar privilégios por meio de solicitações HTTP especificamente criadas. Isso pode permitir que um invasor remoto aumente seus privilégios enviando solicitações HTTP especialmente formuladas.
Recomendações
Para as versões 7.0.0 a 7.0.6 do Fortinet FortiPortal, considere restringir o acesso aos endpoints HTTP afetados até que uma correção esteja disponível.
Para as versões 7.2.0 a 7.2.1 do Fortinet FortiPortal, considere desativar a funcionalidade que permite a escalada de privilégios por meio de solicitações HTTP criadas para esse fim até que uma correção seja fornecida.
Como solução alternativa temporária, evite usar as versões afetadas do Fortinet FortiPortal para operações críticas que exijam altos níveis de privilégio.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00307
CVE-2023-46712

Produtos afetados

Fortiportal