Obrazy aplikacji FortiManager VM nie są weryfikowane pod kątem integralności systemu plików, co umożliwia atakującemu wszczepienie nieautoryzowanych programów. Podatność jest klasyfikowana jako krytyczna ze względu na brak wymagań uwierzytelnienia i pełen zakres potencjalnych skutków.
▸ Pokaż oryginał (EN)
Lack of root file system integrity checking in Fortinet FortiManager VM application images of 6.2.0, 6.0.6 and below may allow an attacker to implant third-party programs by recreating the image through specific methods.
Podatność wynika z braku mechanizmu sprawdzania integralności głównego systemu plików (root file system) w obrazach VM aplikacji FortiManager. Atakujący może odtworzyć obraz aplikacji przy użyciu określonych metod, a następnie wszczepić w nim zewnętrzne, potencjalnie złośliwe programy. Tak spreparowany obraz może zostać uruchomiony jako zmodyfikowana, skompromitowana instancja FortiManager VM.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez umieszczenie złośliwego oprogramowania w obrazie VM, co może prowadzić do naruszenia poufności, integralności i dostępności zarządzanej infrastruktury sieciowej.
Należy zaktualizować FortiManager VM do wersji wyższej niż 6.2.0 lub 6.0.6, zgodnie z zaleceniami producenta opublikowanymi w poradniku FG-IR-19-017 dostępnym na stronie Fortiguard. Należy stosować patche dostępne u producenta zgodnie z referencjami.
Fortinet FortiManager VM w wersji 6.2.0, 6.0.6 oraz wersjach wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortimanager
APPFortinet6.2.0≤ 6.0.6
Powiązane podatności
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach
Brak uwierzytelnienia krytycznej funkcji w Fortinet FortiManager — RCE
Buffer Underflow w interfejsie administracyjnym Fortinet FortiOS / FortiProxy — RCE bez uwierzytelnienia
Słabe uwierzytelnienie w Fortinet FortiOS/FortiProxy/FortiManager umożliwia RCE
Krytyczna podatność w WebUI FortiManager — strona backup FTP