Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-01615

Опубликовано: 15 мар. 2024
Источник: fstec
CVSS3: 4.1
CVSS2: 4
EPSS Низкий

Описание

Уязвимость интерфейса командной строки (CLI) программного средства централизованного управления устройствами Fortinet FortiManager связана с использованием жестко закодированного криптографического ключа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть конфиденциальную информацию

Вендор

Fortinet Inc.

Наименование ПО

FortiManager
FortiManager Cloud

Версия ПО

от 7.4.0 до 7.4.5 включительно (FortiManager)
от 7.6.0 до 7.6.1 включительно (FortiManager)
от 7.2.0 до 7.2.9 включительно (FortiManager)
от 7.4.1 до 7.4.5 включительно (FortiManager Cloud)
от 7.2.1 до 7.2.8 включительно (FortiManager Cloud)
от 6.4.0 до 6.4.15 включительно (FortiManager)
от 7.0.0 до 7.0.13 включительно (FortiManager)
от 7.0.0 до 7.0.13 включительно (FortiManager Cloud)
от 6.4.0 до 6.4.7 включительно (FortiManager Cloud)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://fortiguard.fortinet.com/psirt/FG-IR-24-094

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 20%
0.00064
Низкий

4.1 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.1
nvd
12 месяцев назад

A use of hard-coded cryptographic key to encrypt sensitive data vulnerability [CWE-321] in FortiManager 7.6.0 through 7.6.1, 7.4.0 through 7.4.5, 7.2.0 through 7.2.9, 7.0 all versions, 6.4 all versions may allow an attacker with JSON API access permissions to decrypt some secrets even if the 'private-data-encryption' setting is enabled.

CVSS3: 4.1
github
12 месяцев назад

A use of hard-coded cryptographic key to encrypt sensitive data vulnerability [CWE-321] in FortiManager 7.6.0 through 7.6.1, 7.4.0 through 7.4.5, 7.2.0 through 7.2.9, 7.0 all versions, 6.4 all versions may allow an attacker with JSON API access permissions to decrypt some secrets even if the 'private-data-encryption' setting is enabled.

EPSS

Процентиль: 20%
0.00064
Низкий

4.1 Medium

CVSS3

4 Medium

CVSS2