PT-2025-11272 · Fortinet · Fortianalyzer+2

Publicado

2024-07-05

·

Atualizado

2025-03-14

·

CVE-2024-40590

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do FortiPortal 7.4.0, 7.2.4 e anteriores, 7.0.8 e anteriores, 6.0.15 e anteriores
Descrição: O problema está relacionado a uma validação inadequada de certificado, o que pode permitir que um atacante não autenticado, em uma posição de Man-in-the-Middle, intercepte e adultere o canal de comunicação criptografado estabelecido entre o FortiPortal e certos endpoints, como um dispositivo FortiManager, um dispositivo FortiAnalyzer ou um servidor SMTP.
Recomendações: Para a versão 7.4.0 do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado. Para as versões 7.2.4 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado. Para as versões 7.0.8 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado. Para as versões 6.0.15 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado. Como medida temporária, considere restringir o acesso ao canal de comunicação criptografado até que um patch esteja disponível.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02842
CVE-2024-40590

Produtos afetados

Fortianalyzer
Fortimanager
Fortiportal