PT-2024-1745 · Fortinet · Fortianalyzer+2

François-Xavier Picard

+3

·

Publicado

2024-02-08

·

Atualizado

2024-03-11

·

CVE-2023-44253

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Fortinet FortiManager, versões 7.4.0 a 7.4.1 e anteriores à 7.2.5
Fortinet FortiAnalyzer, versões 7.4.0 a 7.4.1 e anteriores à 7.2.5
Fortinet FortiAnalyzer-BigData, versões anteriores à 7.2.5
Descrição
O problema está relacionado à exposição de informações confidenciais a agentes não autorizados. Ele permite que um administrador de ADOM enumere outros ADOMs e nomes de dispositivos por meio de solicitações HTTP ou HTTPS maliciosas. Isso pode ser explorado por um invasor remoto para divulgar informações protegidas.
Recomendações
Para as versões 7.4.0 a 7.4.1 e anteriores à 7.2.5 do Fortinet FortiManager, atualize para uma versão que inclua a correção para este problema.
Para as versões 7.4.0 a 7.4.1 e anteriores à 7.2.5 do Fortinet FortiAnalyzer, atualize para uma versão que inclua a correção para este problema.
Para o Fortinet FortiAnalyzer-BigData anterior à versão 7.2.5, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso a solicitações HTTP ou HTTPS maliciosas para minimizar o risco de exploração.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01456
CVE-2023-44253
GHSA-25J8-69H7-83H2

Produtos afetados

Fortianalyzer
Fortianalyzer-Bigdata
Fortimanager