PT-2025-1186 · Fortinet · Fortimanager+3

CVE-2024-48884

·

Publicado

2025-01-14

·

Atualizado

2026-07-08

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do FortiManager 7.6.0 a 7.6.1 Versões do FortiManager 7.4.1 a 7.4.3 Versões do FortiOS 7.6.0 Versões do FortiOS 7.4.0 a 7.4.4 Versões do FortiOS 7.2.5 a 7.2.9 Versões do FortiOS 7.0.0 a 7.0.15 Versões do FortiOS 6.4.0 a 6.4.15 Versões do FortiProxy 7.4.0 a 7.4.5 Versões do FortiProxy 7.2.0 a 7.2.11 Versões do FortiProxy 7.0.0 a 7.0.18 Versões do FortiProxy 2.0.0 a 2.0.14 Versões do FortiProxy 1.2.0 a 1.2.13 Versões do FortiProxy 1.1.0 a 1.1.6 Versões do FortiProxy 1.0.0 a 1.0.7 Versões do FortiManager Cloud 7.4.1 a 7.4.3
Descrição O problema está relacionado a uma limitação inadequada de um nome de caminho para um diretório restrito, também conhecido como 'path traversal'. Isso permite que um atacante provoque um escalonamento de privilégio por meio de pacotes especialmente criados. Um atacante remoto autenticado com acesso à interface e à porta do Security Fabric pode ser capaz de escrever arquivos arbitrários, e um atacante remoto não autenticado com o mesmo acesso de rede pode ser capaz de excluir uma pasta arbitrária.
Recomendações Para as versões do FortiManager 7.6.0 a 7.6.1, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiManager 7.4.1 a 7.4.3, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiOS 7.6.0, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiOS 7.4.0 a 7.4.4, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiOS 7.2.5 a 7.2.9, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiOS 7.0.0 a 7.0.15, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiOS 6.4.0 a 6.4.15, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 7.4.0 a 7.4.5, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 7.2.0 a 7.2.11, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 7.0.0 a 7.0.18, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 2.0.0 a 2.0.14, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 1.2.0 a 1.2.13, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 1.1.0 a 1.1.6, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiProxy 1.0.0 a 1.0.7, atualize para uma versão fora deste intervalo para mitigar o risco. Para as versões do FortiManager Cloud 7.4.1 a 7.4.3, atualize para uma versão fora deste intervalo para mitigar o risco. Como solução temporária, considere restringir o acesso à interface e à porta do Security Fabric para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00469
CVE-2024-48884

Produtos afetados

Fortimanager
Fortimanager Cloud
Fortios
Fortiproxy