PT-2025-11272 · Fortinet · Fortianalyzer+2
Publicado
2024-07-05
·
Atualizado
2025-03-14
·
CVE-2024-40590
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do FortiPortal 7.4.0, 7.2.4 e anteriores, 7.0.8 e anteriores, 6.0.15 e anteriores
Descrição:
O problema está relacionado a uma validação inadequada de certificado, o que pode permitir que um atacante não autenticado, em uma posição de Man-in-the-Middle, intercepte e adultere o canal de comunicação criptografado estabelecido entre o FortiPortal e certos endpoints, como um dispositivo FortiManager, um dispositivo FortiAnalyzer ou um servidor SMTP.
Recomendações:
Para a versão 7.4.0 do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado.
Para as versões 7.2.4 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado.
Para as versões 7.0.8 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado.
Para as versões 6.0.15 e anteriores do FortiPortal, atualize para uma versão que inclua a correção para o problema de validação inadequada de certificado.
Como medida temporária, considere restringir o acesso ao canal de comunicação criptografado até que um patch esteja disponível.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortianalyzer
Fortimanager
Fortiportal