Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02334

Опубликовано: 13 сент. 2021
Источник: fstec
CVSS3: 6.5
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость операционной системы FortiOS связана с недостаточной проверкой подлинности сертификата CN/SAN. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Fortinet Inc.

Наименование ПО

FortiOS

Версия ПО

7.0.0 (FortiOS)
7.0.1 (FortiOS)
от 6.4.0 до 6.4.6 включительно (FortiOS)
от 6.2.1 до 6.2.9 включительно (FortiOS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Fortinet Inc. FortiOS 7.0.0
Fortinet Inc. FortiOS 7.0.1
Fortinet Inc. FortiOS от 6.4.0 до 6.4.6 включительно
Fortinet Inc. FortiOS от 6.2.1 до 6.2.9 включительно

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Для сертифицированных ПАК «FotriGate»
Уязвимость не может быть использована внешним нарушителем. При настройке подключения к LDAP серверу администратору безопасности необходимо дополнительно убедиться у системного администратора в легитимности LDAP сервера при подключении к нему.
Для несертифицированных ПАК «FotriGate»
Использование рекомендаций производителя:
https://www.fortiguard.com/psirt/FG-IR-21-074

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 47%
0.0024
Низкий

6.5 Medium

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 3.5
nvd
больше 4 лет назад

An improper validation of certificate with host mismatch [CWE-297] vulnerability in FortiOS versions 6.4.6 and below may allow the connection to a malicious LDAP server via options in GUI, leading to disclosure of sensitive information, such as AD credentials.

github
больше 3 лет назад

An improper validation of certificate with host mismatch [CWE-297] vulnerability in FortiOS versions 6.4.6 and below may allow the connection to a malicious LDAP server via options in GUI, leading to disclosure of sensitive information, such as AD credentials.

EPSS

Процентиль: 47%
0.0024
Низкий

6.5 Medium

CVSS3

7.1 High

CVSS2