Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-01606

Опубликовано: 11 фев. 2025
Источник: fstec
CVSS3: 7.2
CVSS2: 9
EPSS Низкий

Описание

Уязвимость графического интерфейса программных средств централизованного управления устройствами Fortinet FortiManager, FortiManager Cloud и средств отслеживания и анализа событий безопасности FortiAnalyzer, FortiAnalyzer Cloud и FortiAnalyzer-BigData существует из-за непринятия мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или команды путем отправки специально созданных HTTPS- и HTTP-запросов

Вендор

Fortinet Inc.

Наименование ПО

FortiAnalyzer
FortiAnalyzer Cloud
FortiAnalyzer-BigData
FortiManager
FortiManager Cloud

Версия ПО

от 7.4.0 до 7.4.3 включительно (FortiAnalyzer)
от 7.4.1 до 7.4.3 включительно (FortiAnalyzer Cloud)
от 7.2.0 до 7.2.5 включительно (FortiAnalyzer)
7.4.0 (FortiAnalyzer-BigData)
от 7.2.0 до 7.2.7 включительно (FortiAnalyzer-BigData)
от 7.2.0 до 7.2.5 включительно (FortiManager)
от 7.4.1 до 7.4.3 включительно (FortiManager Cloud)
от 7.2.1 до 7.2.5 включительно (FortiManager Cloud)
от 7.4.0 до 7.4.3 включительно (FortiManager)
от 6.2.2 до 6.2.13 включительно (FortiAnalyzer)
от 7.2.1 до 7.2.5 включительно (FortiAnalyzer Cloud)
от 6.2.2 до 6.2.13 включительно (FortiManager)
от 6.4.0 до 6.4.15 включительно (FortiAnalyzer)
от 7.0.0 до 7.0.13 включительно (FortiAnalyzer)
от 6.4.0 до 6.4.7 включительно (FortiAnalyzer Cloud)
от 7.0.0 до 7.0.13 включительно (FortiAnalyzer Cloud)
от 6.4.0 до 6.4.7 включительно (FortiAnalyzer-BigData)
от 6.2.0 до 6.2.5 включительно (FortiAnalyzer-BigData)
от 7.0.0 до 7.0.6 включительно (FortiAnalyzer-BigData)

Тип ПО

ПО программно-аппаратных средств защиты
Прикладное ПО информационных систем
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,2)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://fortiguard.fortinet.com/psirt/FG-IR-24-220

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 60%
0.00396
Низкий

7.2 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
nvd
12 месяцев назад

An improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability [CWE-78] in Fortinet FortiAnalyzer version 7.4.0 through 7.4.3, 7.2.0 through 7.2.5, 7.0.0 through 7.0.13, 6.4.0 through 6.4.15 and 6.2.2 through 6.2.13, Fortinet FortiManager version 7.4.0 through 7.4.3, 7.2.0 through 7.2.5, 7.0.0 through 7.0.13, 6.4.0 through 6.4.15 and 6.2.2 through 6.2.13, Fortinet FortiAnalyzer BigData version 7.4.0, 7.2.0 through 7.2.7, 7.0.1 through 7.0.6, 6.4.5 through 6.4.7 and 6.2.5, Fortinet FortiAnalyzer Cloud version 7.4.1 through 7.4.3, 7.2.1 through 7.2.5, 7.0.1 through 7.0.13 and 6.4.1 through 6.4.7 and Fortinet FortiManager Cloud version 7.4.1 through 7.4.3, 7.2.1 through 7.2.5, 7.0.1 through 7.0.13 and 6.4.1 through 6.4.7 GUI allows an authenticated privileged attacker to execute unauthorized code or commands via crafted HTTPS or HTTP requests.

CVSS3: 7.2
github
12 месяцев назад

An improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability [CWE-78] in Fortinet FortiAnalyzer version 7.4.0 through 7.4.3, 7.2.0 through 7.2.5, 7.0.0 through 7.0.13, 6.4.0 through 6.4.15 and 6.2.2 through 6.2.13, Fortinet FortiManager version 7.4.0 through 7.4.3, 7.2.0 through 7.2.5, 7.0.0 through 7.0.13, 6.4.0 through 6.4.15 and 6.2.2 through 6.2.13, Fortinet FortiAnalyzer BigData version 7.4.0, 7.2.0 through 7.2.7, 7.0.1 through 7.0.6, 6.4.5 through 6.4.7 and 6.2.5, Fortinet FortiAnalyzer Cloud version 7.4.1 through 7.4.3, 7.2.1 through 7.2.5, 7.0.1 through 7.0.13 and 6.4.1 through 6.4.7 and Fortinet FortiManager Cloud version 7.4.1 through 7.4.3, 7.2.1 through 7.2.5, 7.0.1 through 7.0.13 and 6.4.1 through 6.4.7 GUI allows an authenticated privileged attacker to execute unauthorized code or commands via crafted HTTPS or HTTP requests.

EPSS

Процентиль: 60%
0.00396
Низкий

7.2 High

CVSS3

9 Critical

CVSS2