Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-03020

Опубликовано: 24 мая 2019
Источник: fstec
CVSS3: 4.7
CVSS2: 4.3
EPSS Средний

Описание

Уязвимость SSL-VPN-портала операционных систем FortiOS существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки

Вендор

Fortinet Inc.

Наименование ПО

FortiOS
FortiProxy

Версия ПО

до 5.2.0 включительно (FortiOS)
от 6.0.0 до 6.0.4 включительно (FortiOS)
от 5.6.0 до 5.6.7 включительно (FortiOS)
2.0.0 (FortiProxy)
до 1.2.8 включительно (FortiProxy)
от 5.4 до 5.4.12 включительно (FortiOS)

Тип ПО

Операционная система
Средство защиты

Операционные системы и аппаратные платформы

Fortinet Inc. FortiOS до 5.2.0 включительно
Fortinet Inc. FortiOS от 6.0.0 до 6.0.4 включительно
Fortinet Inc. FortiOS от 5.6.0 до 5.6.7 включительно
Fortinet Inc. FortiOS от 5.4 до 5.4.12 включительно

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://fortiguard.com/advisory/FG-IR-18-383
https://fortiguard.com/advisory/FG-IR-20-230

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 97%
0.34498
Средний

4.7 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.7
nvd
больше 6 лет назад

A Cross-site Scripting (XSS) vulnerability in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.0 to 5.6.7, 5.4.0 to 5.4.12, 5.2 and below and Fortinet FortiProxy 2.0.0, 1.2.8 and below under SSL VPN web portal allows attacker to execute unauthorized malicious script code via the error or message handling parameters.

github
больше 3 лет назад

A Cross-site Scripting (XSS) vulnerability in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.0 to 5.6.7, 5.4 and below versions under SSL VPN web portal allows attacker to execute unauthorized malicious script code via the error or message handling parameters.

EPSS

Процентиль: 97%
0.34498
Средний

4.7 Medium

CVSS3

4.3 Medium

CVSS2