PT-2024-2091 · Fortinet · Fortiproxy+1

CVE-2024-23112

·

Publicado

2024-03-01

·

Atualizado

2024-03-15

CVSS v3.1

8.0

Alta

VetorAV:A/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do FortiOS 6.4.7 a 6.4.14
Versões do FortiOS 7.0.1 a 7.0.13
Versões do FortiOS 7.2.0 a 7.2.6
Versões do FortiOS 7.4.0 a 7.4.1
Versões do FortiProxy 7.0.0 a 7.0.14
Versões do FortiProxy 7.2.0 a 7.2.8
Versões do FortiProxy 7.4.0 a 7.4.2
Descrição
O problema está relacionado a uma violação de autorização por meio de uma vulnerabilidade na chave controlada pelo usuário. Isso pode permitir que um invasor autenticado obtenha acesso aos favoritos de outro usuário por meio da manipulação de URLs. A vulnerabilidade está associada ao componente SSL-VPN do FortiOS e do FortiProxy.
Recomendações
Para as versões 6.4.7 a 6.4.14 do FortiOS, atualize para uma versão que inclua a correção para este problema.
Para as versões 7.0.1 a 7.0.13 do FortiOS, atualize para uma versão que inclua a correção para este problema.
Para as versões do FortiOS 7.2.0 a 7.2.6, atualize para uma versão que inclua a correção para este problema.
Para as versões do FortiOS 7.4.0 a 7.4.1, atualize para uma versão que inclua a correção para este problema.
Para as versões do FortiProxy 7.0.0 a 7.0.14, atualize para uma versão que inclua a correção para este problema.
Para as versões do FortiProxy 7.2.0 a 7.2.8, atualize para uma versão que inclua a correção para este problema.
Para as versões do FortiProxy 7.4.0 a 7.4.2, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao componente SSL-VPN até que um patch esteja disponível.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01987
CVE-2024-23112

Produtos afetados

Fortios
Fortiproxy