Aggiornamenti recenti Aprile 17th, 2026 2:21 PM
Lug 11, 2022 Redazione news News, RSS, Vulnerabilità 0
Fortinet ha affrontato una serie di vulnerabilità in alcuni suoi prodotti. Quattro dei problemi risolti, in FortiNAC, FortiAnalyzer, FortiManager, FortiOS, FortiProxy, FortiDeceptor e FortiClient per Windows, sono di gravità elevata. Sono classificati come CVE-2022-26117, CVE-2021-43072, CVE-2022-30302 e CVE-2021-41031.
Il primo (CVE-2022-26117) è una vulnerabilità di password vuota nel file di configurazione. Come sottolinea il Common Weakness Enumeration (CWE), un elenco dei tipi di debolezze comuni che hanno ramificazioni sulla sicurezza sviluppato dalla community, l’utilizzo di una stringa vuota come password (CWE-258) nel codice non è sicuro.

In FortiNAC può consentire a un utente autenticato di accedere ai database MySQL tramite l’interfaccia a riga di comando. Sono vulnerabili diverse versioni a partire dalla 8.3.7. e per risolvere il bug bisogna aggiornare a FortiNAC 9.1.6 o successivo o 9.2.4 o successivo.
Il bug identificato come CVE-2021-43072 è invece una vulnerabilità di copia del buffer senza controllo della dimensione dell’input (“Classic Buffer Overflow”) [CWE-120] in FortiAnalyzer, FortiManager, FortiOS e FortiProxy.
Può consentire a un malintenzionato con privilegi di eseguire codice o comandi arbitrari tramite le operazioni da riga di comando “execute restore image” ed “execute certificate remote” con il protocollo TFTP. Trovate un elenco delle versioni patchate nella pagina relativa del produttore.
CVE-2022-30302 è legato a numerose vulnerabilità path traversal [CWE-23] nell’interfaccia di gestione di FortiDeceptor. Il path traversal è una limitazione impropria di un percorso a una cartella protetta. Il software utilizza input esterni per costruire un nome di percorso che dovrebbe trovarsi all’interno di una directory con restrizioni, ma non neutralizza correttamente sequenze come “..” che possono risolvere un percorso al di fuori della cartella.
In varie versioni di FortiDeceptor queste vulnerabilità possono consentire a un utente malintenzionato remoto e autenticato di recuperare ed eliminare file arbitrari dal filesystem sottostante tramite richieste Web appositamente elaborate. Le versioni patchate sono 4.1.0 o successiva, 4.0.2 o successiva e 3.3.3 o successiva.
Anche la CVE-2021-41031 è una vulnerabilità path traversal. Presente in FortiClient per Windows, può consentire a un utente locale non privilegiato di elevare i propri privilegi in SYSTEM. Per correggerla bisogna passare a FortiClientWindows versione 7.0.3 o successiva o 6.4.7 o successiva.
Ago 12, 2025 0
Mag 30, 2025 0
Mag 14, 2025 0
Mag 07, 2025 0
Apr 17, 2026 0
Apr 16, 2026 0
Apr 15, 2026 0
Apr 14, 2026 0
Apr 16, 2026 0
Nel panorama delle minacce informatiche, esiste una...
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
Apr 01, 2026 0
Un recente studio della Unit 42 di Palo Alto ha messo in...
Mar 31, 2026 0
Il concetto di vibecoding – ovvero la generazione di...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Apr 17, 2026 0
La nuova app europea per la verifica dell’età,...
Apr 16, 2026 0
Nel panorama delle minacce informatiche, esiste una...
Apr 15, 2026 0
Sembra che il mercato inizi a considerare una cosa...
Apr 14, 2026 0
La cybersecurity italiana continua a crescere, ma la...
Apr 13, 2026 0
Qualcuno ricorderà che qualche mese fa è stato annunciato...
