BDU:2022-02332 (CVE-2021-36169) — уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS
По данным БДУ ФСТЭК России, по состоянию на 26.01.2023.
Средний — 6.0/10 Устранена
Уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS связана с ошибками авторизации. Эксплуатация уязвимости может позволить нарушителю выполнить неавторизованный код или команды с помощью определённых последовательностей консольных команд «print str» и «cmd mem» cli
Кого касается и что делать
- Уязвимое ПО: FortiOS (Fortinet) — версии от 6.2.0 до 6.2.9 включительно, от 5.6.0 до 5.6.14 включительно, 7.0.0, от 6.4.0 до 6.4.6 включительно, от 6.0.0 до 6.0.16 включительно
- Что делать: уязвимость устранена производителем — применить исправления: docs.fortinet.com, www.fortiguard.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-02332 · CVE-2021-36169 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.0; CVSS 2.0 — 6.2) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность и целостность |
| Наименование ФСТЭК | Уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS, позволяющая нарушителю выполнить произвольный код или команды |
| Даты | Опубликована: 15.04.2022 · Обновлена ФСТЭК: 26.01.2023 · Выявлена: 06.07.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-863 — неправильная авторизация |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- FortiOS (Fortinet) — версии от 6.2.0 до 6.2.9 включительно, от 5.6.0 до 5.6.14 включительно, 7.0.0, от 6.4.0 до 6.4.6 включительно, от 6.0.0 до 6.0.16 включительно · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Для сертифицированных ПАК «FotriGate»
- Эксплуатация уязвимости возможна только при наличии административного доступа к оборудованию. Для исключения такой возможности достаточно ограничить доступ с заранее определенных адресов и административных учетных записей. Данные требования отражены в эксплуатационных документах сертифицированных ПАК «FotriGate», а также определены разработчиком и описаны в официальной документации
- docs.fortinet.com/document/fortigate/6.2.0/hardening-your…
- Для несертифицированных ПАК «FotriGate»
- Использование рекомендаций производителя
- www.fortiguard.com/psirt/FG-IR-21-091
Эксплуатация уязвимости возможна в случаях неправильно настроенного разграничения доступа, при котором неуполномоченные пользователи могут получать доступ к данным или выполнять действия, которые им не должно быть разрешено выполнять.



