PT-2024-4150 · Fortinet · Fortiswitchmanager+5
CVE-2024-26010
·
Publicado
2024-06-11
·
Atualizado
2024-12-11
CVSS v2.0
7.6
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
FortiPAM versões 1.0.0 a 1.1.2
FortiPAM versão 1.2.0
FortiWeb (versões afetadas não especificadas)
FortiAuthenticator (versões afetadas não especificadas)
FortiSwitchManager versões 7.0.1 a 7.2.3
FortiOS versões 6.0.0 a 7.4.3
FortiProxy versões 1.0.0 a 7.4.2
Descrição
O problema está relacionado a um estouro de buffer baseado em pilha no daemon fgfmd dos produtos Fortinet. Isso pode ser explorado por um invasor remoto para executar código ou comandos arbitrários por meio de pacotes especialmente criados. A vulnerabilidade está associada à quebra do limite inicial do buffer.
Recomendações
Para as versões 1.0.0 a 1.1.2 do FortiPAM, atualize para uma versão fora do intervalo afetado.
Para a versão 1.2.0 do FortiPAM, atualize para uma versão fora do intervalo afetado.
Para o FortiWeb, FortiAuthenticator e FortiSwitchManager, restrinja o acesso ao daemon fgfmd até que um patch esteja disponível.
Para as versões 6.0.0 a 7.4.3 do FortiOS, atualize para uma versão fora do intervalo afetado.
Para as versões 1.0.0 a 7.4.2 do FortiProxy, atualize para uma versão fora do intervalo afetado.
Como solução alternativa temporária, considere desativar o daemon fgfmd até que um patch esteja disponível.
Correção
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fortiauthenticator
Fortios
Fortipam
Fortiproxy
Fortiswitchmanager
Fortiweb