PT-2024-9822 · Fortinet · Forticlientems

CVE-2024-21753

·

Publicado

2024-09-10

·

Atualizado

2024-09-25

CVSS v2.0

8.0

Alta

VetorAV:N/AC:L/Au:S/C:P/I:P/A:C
Nome do software vulnerável e versões afetadas:
Fortinet FortiClientEMS versões 1.2.1 a 1.2.5
Fortinet FortiClientEMS versões 6.0.0 a 6.0.8
Fortinet FortiClientEMS versões 6.2.0 a 6.2.9
Fortinet FortiClientEMS versões 6.4.0 a 6.4.9
Fortinet FortiClientEMS versões 7.0.0 a 7.0.13
Fortinet FortiClientEMS versões 7.2.0 a 7.2.4
Descrição:
O problema está relacionado a uma limitação inadequada de um nome de caminho para um diretório restrito, também conhecido como “traversal de caminho”, no Fortinet FortiClientEMS. Isso permite que um invasor execute um ataque de negação de serviço, leia ou grave um número limitado de arquivos por meio de solicitações HTTP especialmente criadas.
Recomendações:
Para as versões 1.2.1 a 1.2.5 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Para as versões 6.0.0 a 6.0.8 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Para as versões 6.2.0 a 6.2.9 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Para as versões 6.4.0 a 6.4.9 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Para as versões 7.0.0 a 7.0.13 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Para as versões 7.2.0 a 7.2.4 do Fortinet FortiClientEMS, atualize para uma versão que corrija o problema de traversal de caminho.
Como solução alternativa temporária, considere restringir o acesso aos endpoints HTTP vulneráveis até que um patch esteja disponível.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11598
CVE-2024-21753

Produtos afetados

Forticlientems