Podatność typu unquoted service path w komponencie FortiSIEM Windows Agent pozwala atakującemu na uzyskanie podwyższonych uprawnień poprzez ścieżkę do serwisu AoWinAgt. Błąd jest sklasyfikowany jako krytyczny (CVSS 9.8), co wskazuje na poważne ryzyko dla systemów Windows z zainstalowanym agentem.
▸ Pokaż oryginał (EN)
An unquoted service path vulnerability in the FortiSIEM Windows Agent component may allow an attacker to gain elevated privileges via the AoWinAgt executable service path.
Podatność wynika z braku cudzysłowów wokół ścieżki do pliku wykonywalnego AoWinAgt w konfiguracji usługi systemu Windows (CWE-428 — Unquoted Search Path or Element). Gdy ścieżka instalacji zawiera spacje i nie jest ujęta w cudzysłowy, system Windows podczas uruchamiania usługi próbuje kolejno interpretować poszczególne człony ścieżki jako oddzielne pliki wykonywalne. Atakujący z odpowiednimi uprawnieniami do zapisu w odpowiednim katalogu może umieścić złośliwy plik wykonywalny w jednej z interpretowanych lokalizacji, co spowoduje jego uruchomienie przez usługę z podwyższonymi uprawnieniami.
Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym Windows, potencjalnie przejmując pełną kontrolę nad systemem (privilege escalation). W przypadku udanego ataku możliwe jest wykonanie dowolnego kodu z uprawnieniami usługi lub konta systemowego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.com/advisory/FG-IR-20-021). Dodatkowo zaleca się ograniczenie uprawnień do zapisu w katalogach systemowych dla nieuprzywilejowanych użytkowników oraz regularne audytowanie ścieżek usług Windows pod kątem niecytowanych wpisów.
Fortinet FortiSIEM Windows Agent — wersje wskazane w referencjach producenta (doradztwo FG-IR-20-021)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortisiem Windows Agent
APPFortinet≤ 3.1.2
Powiązane podatności
Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia
Command Injection w Fortinet FortiSandbox umożliwiający RCE
Fortinet FortiClientEMS — nieuwierzytelnione wykonanie kodu (Auth Bypass)
SQL Injection w Fortinet FortiClientEMS — nieautoryzowane wykonanie kodu
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach