Aggiornamenti recenti Dicembre 1st, 2023 2:00 PM
Lug 11, 2022 Redazione news News, RSS, Vulnerabilità 0
Fortinet ha affrontato una serie di vulnerabilità in alcuni suoi prodotti. Quattro dei problemi risolti, in FortiNAC, FortiAnalyzer, FortiManager, FortiOS, FortiProxy, FortiDeceptor e FortiClient per Windows, sono di gravità elevata. Sono classificati come CVE-2022-26117, CVE-2021-43072, CVE-2022-30302 e CVE-2021-41031.
Il primo (CVE-2022-26117) è una vulnerabilità di password vuota nel file di configurazione. Come sottolinea il Common Weakness Enumeration (CWE), un elenco dei tipi di debolezze comuni che hanno ramificazioni sulla sicurezza sviluppato dalla community, l’utilizzo di una stringa vuota come password (CWE-258) nel codice non è sicuro.
In FortiNAC può consentire a un utente autenticato di accedere ai database MySQL tramite l’interfaccia a riga di comando. Sono vulnerabili diverse versioni a partire dalla 8.3.7. e per risolvere il bug bisogna aggiornare a FortiNAC 9.1.6 o successivo o 9.2.4 o successivo.
Il bug identificato come CVE-2021-43072 è invece una vulnerabilità di copia del buffer senza controllo della dimensione dell’input (“Classic Buffer Overflow”) [CWE-120] in FortiAnalyzer, FortiManager, FortiOS e FortiProxy.
Può consentire a un malintenzionato con privilegi di eseguire codice o comandi arbitrari tramite le operazioni da riga di comando “execute restore image” ed “execute certificate remote” con il protocollo TFTP. Trovate un elenco delle versioni patchate nella pagina relativa del produttore.
CVE-2022-30302 è legato a numerose vulnerabilità path traversal [CWE-23] nell’interfaccia di gestione di FortiDeceptor. Il path traversal è una limitazione impropria di un percorso a una cartella protetta. Il software utilizza input esterni per costruire un nome di percorso che dovrebbe trovarsi all’interno di una directory con restrizioni, ma non neutralizza correttamente sequenze come “..” che possono risolvere un percorso al di fuori della cartella.
In varie versioni di FortiDeceptor queste vulnerabilità possono consentire a un utente malintenzionato remoto e autenticato di recuperare ed eliminare file arbitrari dal filesystem sottostante tramite richieste Web appositamente elaborate. Le versioni patchate sono 4.1.0 o successiva, 4.0.2 o successiva e 3.3.3 o successiva.
Anche la CVE-2021-41031 è una vulnerabilità path traversal. Presente in FortiClient per Windows, può consentire a un utente locale non privilegiato di elevare i propri privilegi in SYSTEM. Per correggerla bisogna passare a FortiClientWindows versione 7.0.3 o successiva o 6.4.7 o successiva.
Nov 16, 2023 0
Ott 27, 2023 0
Set 22, 2023 0
Lug 13, 2023 0
Dic 01, 2023 0
Dic 01, 2023 0
Nov 30, 2023 0
Nov 30, 2023 0
Nov 30, 2023 0
L’avvicinarsi della fine dell’anno coincide con...Nov 30, 2023 0
Gli attacchi informatici crescono in numero e in...Nov 29, 2023 0
Yarix, divisione Digital Security di Var Group, ha...Nov 27, 2023 0
Le minacce APT sono tra le più pericolose nel panorama...Nov 20, 2023 0
Secondo l’ultima ricerca di Bitdefender, le truffe...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Dic 01, 2023 0
Okta, la società americana di gestione delle identità, ha...Dic 01, 2023 0
Google ha rilasciato RETVec, uno strumento open-source per...Nov 29, 2023 0
Durante il re:Invent, la conferenza annuale di Amazon Web...Nov 28, 2023 0
Microsoft ha annunciato che Defender Application Guard for...Nov 28, 2023 0
L’autorità idrica comunale di Aliquippa, una città...