CRITICAL✓ PATCH🇬🇧 English

CVE-2019-6695

Brak weryfikacji integralności systemu plików w Fortinet FortiManager VM

CVSS 9.8v3.1pub. 2019-08-23upd. 2024-11-21

Obrazy aplikacji FortiManager VM nie są weryfikowane pod kątem integralności systemu plików, co umożliwia atakującemu wszczepienie nieautoryzowanych programów. Podatność jest klasyfikowana jako krytyczna ze względu na brak wymagań uwierzytelnienia i pełen zakres potencjalnych skutków.

Pokaż oryginał (EN)

Lack of root file system integrity checking in Fortinet FortiManager VM application images of 6.2.0, 6.0.6 and below may allow an attacker to implant third-party programs by recreating the image through specific methods.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmu sprawdzania integralności głównego systemu plików (root file system) w obrazach VM aplikacji FortiManager. Atakujący może odtworzyć obraz aplikacji przy użyciu określonych metod, a następnie wszczepić w nim zewnętrzne, potencjalnie złośliwe programy. Tak spreparowany obraz może zostać uruchomiony jako zmodyfikowana, skompromitowana instancja FortiManager VM.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez umieszczenie złośliwego oprogramowania w obrazie VM, co może prowadzić do naruszenia poufności, integralności i dostępności zarządzanej infrastruktury sieciowej.

Mitygacja

Należy zaktualizować FortiManager VM do wersji wyższej niż 6.2.0 lub 6.0.6, zgodnie z zaleceniami producenta opublikowanymi w poradniku FG-IR-19-017 dostępnym na stronie Fortiguard. Należy stosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Fortinet FortiManager VM w wersji 6.2.0, 6.0.6 oraz wersjach wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet Fortimanager

    APP
    Fortinet
    6.2.0≤ 6.0.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24858CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach

CVE-2024-47575CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Brak uwierzytelnienia krytycznej funkcji w Fortinet FortiManager — RCE

CVE-2023-25610CRITICAL9.8PL ✓ten sam produkt

Buffer Underflow w interfejsie administracyjnym Fortinet FortiOS / FortiProxy — RCE bez uwierzytelnienia

CVE-2024-48886CRITICAL9.0PL ✓ten sam produkt

Słabe uwierzytelnienie w Fortinet FortiOS/FortiProxy/FortiManager umożliwia RCE

CVE-2015-3613CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w WebUI FortiManager — strona backup FTP