Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-06446

Опубликовано: 09 июл. 2024
Источник: fstec
CVSS3: 7.5
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость веб-интерфейса SSL-VPN операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки при условии добавления пользователем в закладки вредоносного сервера Samba, а затем открытия этой закладки

Вендор

Fortinet Inc.

Наименование ПО

FortiOS
FortiProxy

Версия ПО

от 7.0.0 до 7.0.13 включительно (FortiOS)
от 7.2.0 до 7.2.7 включительно (FortiOS)
6.4 (FortiOS)
от 7.4.0 до 7.4.3 включительно (FortiOS)
от 7.4.0 до 7.4.3 включительно (FortiProxy)
от 7.2.0 до 7.2.9 включительно (FortiProxy)
от 7.0.0 до 7.0.16 включительно (FortiProxy)

Тип ПО

Операционная система
Средство защиты

Операционные системы и аппаратные платформы

Fortinet Inc. FortiOS от 7.0.0 до 7.0.13 включительно
Fortinet Inc. FortiOS от 7.2.0 до 7.2.7 включительно
Fortinet Inc. FortiOS 6.4
Fortinet Inc. FortiOS от 7.4.0 до 7.4.3 включительно

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.fortiguard.com/psirt/FG-IR-23-485

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 67%
0.00547
Низкий

7.5 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
nvd
11 месяцев назад

An improper neutralization of input during web page Generation vulnerability [CWE-79] in FortiOS version 7.4.3 and below, version 7.2.7 and below, version 7.0.13 and below and FortiProxy version 7.4.3 and below, version 7.2.9 and below, version 7.0.16 and below web SSL VPN UI may allow a remote unauthenticated attacker to perform a Cross-Site Scripting attack via a malicious samba server.

CVSS3: 7.5
github
11 месяцев назад

An improper neutralization of input during web page Generation vulnerability [CWE-79] in FortiOS version 7.4.3 and below, version 7.2.7 and below, version 7.0.13 and below and FortiProxy version 7.4.3 and below, version 7.2.9 and below, version 7.0.16 and below web SSL VPN UI may allow a remote unauthenticated attacker to perform a Cross-Site Scripting attack via a malicious samba server.

EPSS

Процентиль: 67%
0.00547
Низкий

7.5 High

CVSS3

7.6 High

CVSS2