BDU:2022-02332 (CVE-2021-36169) — уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS

По данным БДУ ФСТЭК России, по состоянию на 26.01.2023.

Средний — 6.0/10 Устранена

Уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS связана с ошибками авторизации. Эксплуатация уязвимости может позволить нарушителю выполнить неавторизованный код или команды с помощью определённых последовательностей консольных команд «print str» и «cmd mem» cli

Кого касается и что делать

  • Уязвимое ПО: FortiOS (Fortinet) — версии от 6.2.0 до 6.2.9 включительно, от 5.6.0 до 5.6.14 включительно, 7.0.0, от 6.4.0 до 6.4.6 включительно, от 6.0.0 до 6.0.16 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: docs.fortinet.com, www.fortiguard.com

Сведения об уязвимости

Идентификаторы BDU:2022-02332 · CVE-2021-36169
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.0; CVSS 2.0 — 6.2)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость функции отладки межсетевого экрана FortiGate операционных систем FortiOS, позволяющая нарушителю выполнить произвольный код или команды
Даты Опубликована: 15.04.2022 · Обновлена ФСТЭК: 26.01.2023 · Выявлена: 06.07.2021
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-863 — неправильная авторизация
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • FortiOS (Fortinet) — версии от 6.2.0 до 6.2.9 включительно, от 5.6.0 до 5.6.14 включительно, 7.0.0, от 6.4.0 до 6.4.6 включительно, от 6.0.0 до 6.0.16 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление.

  • Для сертифицированных ПАК «FotriGate»
  • Эксплуатация уязвимости возможна только при наличии административного доступа к оборудованию. Для исключения такой возможности достаточно ограничить доступ с заранее определенных адресов и административных учетных записей. Данные требования отражены в эксплуатационных документах сертифицированных ПАК «FotriGate», а также определены разработчиком и описаны в официальной документации
  • docs.fortinet.com/document/fortigate/6.2.0/hardening-your…
  • Для несертифицированных ПАК «FotriGate»
  • Использование рекомендаций производителя
  • www.fortiguard.com/psirt/FG-IR-21-091

Эксплуатация уязвимости возможна в случаях неправильно настроенного разграничения доступа, при котором неуполномоченные пользователи могут получать доступ к данным или выполнять действия, которые им не должно быть разрешено выполнять.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных