Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-05753

Опубликовано: 01 нояб. 2022
Источник: fstec
CVSS3: 8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программного средства централизованного управления устройствами Fortinet FortiManager и межсетевого экрана FortiAnalyzer связана с непринятиеи мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить межсайтовые сценарные атаки путем отправки специально сформированного комментария

Вендор

Fortinet Inc.

Наименование ПО

FortiAnalyzer
FortiManager

Версия ПО

от 7.0.0 до 7.0.4 включительно (FortiAnalyzer)
от 6.0 до 6.4.8 включительно (FortiAnalyzer)
от 6.0 до 6.4.8 включительно (FortiManager)
от 7.0.0 до 7.0.4 включительно (FortiManager)

Тип ПО

ПО программно-аппаратных средств защиты
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://fortiguard.com/psirt/FG-IR-21-228

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 72%
0.00731
Низкий

8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8
nvd
больше 3 лет назад

An improper neutralization of input during web page generation vulnerability [CWE-79] exists in FortiManager and FortiAnalyzer 6.0.0 all versions, 6.2.0 all versions, 6.4.0 through 6.4.8, and 7.0.0 through 7.0.4. Report templates may allow a low privilege level attacker to perform an XSS attack via posting a crafted CKeditor "protected" comment as described in CVE-2020-9281.

CVSS3: 5.4
github
больше 3 лет назад

An improper neutralization of input during web page generation vulnerability [CWE-79] exists in FortiManager and FortiAnalyzer 6.0.0 all versions, 6.2.0 all versions, 6.4.0 through 6.4.8, and 7.0.0 through 7.0.4. Report templates may allow a low privilege level attacker to perform an XSS attack via posting a crafted CKeditor "protected" comment as described in CVE-2020-9281.

EPSS

Процентиль: 72%
0.00731
Низкий

8 High

CVSS3

10 Critical

CVSS2