Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00001

Опубликовано: 12 дек. 2023
Источник: fstec
CVSS3: 8.3
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость интерфейса командной строки системы защиты электронной почты FortiMail, веб-приложений FortiWeb, программно-аппаратного средства защиты информации на базе технологий ИИ и глубинных нейросетей (DNN) Fortinet FortiNDR (Network Detection and Response) связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные GET-запросы

Вендор

Fortinet Inc.

Наименование ПО

FortiSwitch
FortiRecorder
FortiMail
FortiNDR (Network Detection and Response)
FortiVoice

Версия ПО

от 6.4.0 до 6.4.10 включительно (FortiSwitch)
от 6.0.0 до 6.0.11 включительно (FortiRecorder)
от 7.0.0 до 7.0.4 включительно (FortiSwitch)
от 7.0.0 до 7.0.3 включительно (FortiMail)
от 6.4.0 до 6.4.6 включительно (FortiMail)
7.1.0 (FortiNDR (Network Detection and Response))
от 7.0.0 до 7.0.4 включительно (FortiNDR (Network Detection and Response))
1.5 (FortiNDR (Network Detection and Response))
1.4 (FortiNDR (Network Detection and Response))
1.3 (FortiNDR (Network Detection and Response))
1.2 (FortiNDR (Network Detection and Response))
1.1 (FortiNDR (Network Detection and Response))
от 6.4.0 до 6.4.2 включительно (FortiRecorder)
2.7 (FortiRecorder)
2.6 (FortiRecorder)
6.2 (FortiSwitch)
6.0 (FortiSwitch)
от 6.4.0 до 6.4.7 включительно (FortiVoice)
от 6.0.0 до 6.0.11 включительно (FortiVoice)
от 6.0.0 до 6.0.12 включительно (FortiMail)
от 6.2.0 до 6.2.9 включительно (FortiMail)

Тип ПО

ПО сетевого программно-аппаратного средства
Микропрограммный код
Программное средство защиты
ПО программно-аппаратных средств защиты
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://fortiguard.com/psirt/FG-IR-22-038

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 63%
0.00442
Низкий

8.3 High

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.3
nvd
около 2 лет назад

A cross-site request forgery (CSRF) in Fortinet FortiVoiceEnterprise version 6.4.x, 6.0.x, FortiSwitch version 7.0.0 through 7.0.4, 6.4.0 through 6.4.10, 6.2.0 through 6.2.7, 6.0.x, FortiMail version 7.0.0 through 7.0.3, 6.4.0 through 6.4.6, 6.2.x, 6.0.x FortiRecorder version 6.4.0 through 6.4.2, 6.0.x, 2.7.x, 2.6.x, FortiNDR version 1.x.x allows a remote unauthenticated attacker to execute commands on the CLI via tricking an authenticated administrator to execute malicious GET requests.

CVSS3: 8.3
github
около 2 лет назад

A cross-site request forgery (CSRF) in Fortinet FortiVoiceEnterprise version 6.4.x, 6.0.x, FortiSwitch version 7.0.0 through 7.0.4, 6.4.0 through 6.4.10, 6.2.0 through 6.2.7, 6.0.x, FortiMail version 7.0.0 through 7.0.3, 6.4.0 through 6.4.6, 6.2.x, 6.0.x FortiRecorder version 6.4.0 through 6.4.2, 6.0.x, 2.7.x, 2.6.x, FortiNDR version 1.x.x allows a remote unauthenticated attacker to execute commands on the CLI via tricking an authenticated administrator to execute malicious GET requests.

EPSS

Процентиль: 63%
0.00442
Низкий

8.3 High

CVSS3

9.7 Critical

CVSS2