Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-03647

Опубликовано: 11 мар. 2025
Источник: fstec
CVSS3: 7.2
CVSS2: 9
EPSS Низкий

Описание

Уязвимость компонента GUI операционной системы FortiOS, прокси-сервера для защиты от интернет-атак FortiProxy, системы управления учетными данными FortiPAM, межсетевого экрана веб-приложений FortiWeb и программного обеспечения для безопасного удаленного доступа FortiSRA связана с недостаточной обработкой форматной строки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или команды с помощью специально созданных команд HTTP или HTTPS

Вендор

Fortinet Inc.

Наименование ПО

FortiProxy
FortiOS
FortiWeb
FortiPAM
FortiSRA

Версия ПО

от 7.2.0 до 7.2.13 (FortiProxy)
от 7.0.0 до 7.0.20 (FortiProxy)
от 7.4.0 до 7.4.5 (FortiOS)
от 7.2.0 до 7.2.10 (FortiOS)
от 7.6.0 до 7.6.1 (FortiWeb)
от 7.4.0 до 7.4.6 (FortiWeb)
от 7.0.0 до 7.0.16 (FortiOS)
от 6.4.0 до 6.4.16 (FortiOS)
от 1.4.0 до 1.4.3 (FortiPAM)
от 1.3.0 до 1.3.2 (FortiPAM)
от 7.6.0 до 7.6.1 (FortiProxy)
от 7.4.0 до 7.4.7 (FortiProxy)
от 1.4.0 до 1.4.3 (FortiSRA)
от 7.2.0 до 7.2.11 (FortiWeb)
от 7.0.0 до 7.0.11 (FortiWeb)
до 1.0.3 включительно (FortiPAM)
до 1.2.0 включительно (FortiPAM)
до 1.1.2 включительно (FortiPAM)
до 6.2.16 включительно (FortiOS)

Тип ПО

Средство защиты
Операционная система
Сетевое программное средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Fortinet Inc. FortiOS от 7.4.0 до 7.4.5
Fortinet Inc. FortiOS от 7.2.0 до 7.2.10
Fortinet Inc. FortiOS от 7.0.0 до 7.0.16
Fortinet Inc. FortiOS от 6.4.0 до 6.4.16
Fortinet Inc. FortiOS до 6.2.16 включительно

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.fortiguard.com/psirt/FG-IR-24-325

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 27%
0.00098
Низкий

7.2 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
nvd
11 месяцев назад

A use of externally-controlled format string vulnerability [CWE-134] in FortiOS version 7.4.0 through 7.4.4, version 7.2.0 through 7.2.9, version 7.0.0 through 7.0.15 and before 6.4.15, FortiProxy version 7.4.0 through 7.4.6, version 7.2.0 through 7.2.12 and before 7.0.19, FortiPAM version 1.4.0 through 1.4.2 and before 1.3.1, FortiSRA version 1.4.0 through 1.4.2 and before 1.3.1 and FortiWeb version 7.4.0 through 7.4.5, version 7.2.0 through 7.2.10 and before 7.0.10 allows a privileged attacker to execute unauthorized code or commands via specially crafted HTTP or HTTPS commands.

CVSS3: 7.2
github
11 месяцев назад

A use of externally-controlled format string vulnerability [CWE-134] in FortiOS version 7.4.0 through 7.4.4, version 7.2.0 through 7.2.9, version 7.0.0 through 7.0.15 and before 6.4.15, FortiProxy version 7.4.0 through 7.4.6, version 7.2.0 through 7.2.12 and before 7.0.19, FortiPAM version 1.4.0 through 1.4.2 and before 1.3.1, FortiSRA version 1.4.0 through 1.4.2 and before 1.3.1 and FortiWeb version 7.4.0 through 7.4.5, version 7.2.0 through 7.2.10 and before 7.0.10 allows a privileged attacker to execute unauthorized code or commands via specially crafted HTTP or HTTPS commands.

EPSS

Процентиль: 27%
0.00098
Низкий

7.2 High

CVSS3

9 Critical

CVSS2