Podatność typu improper authentication w produktach FortiMail i FortiVoiceEntreprise umożliwia zdalnym, nieuwierzytelnionym atakującym uzyskanie dostępu do systemu z uprawnieniami legalnego użytkownika. Krytyczna ocena CVSS 9.8 wynika z braku konieczności posiadania jakichkolwiek poświadczeń ani interakcji ofiary.
▸ Pokaż oryginał (EN)
An improper authentication vulnerability in FortiMail 5.4.10, 6.0.7, 6.2.2 and earlier and FortiVoiceEntreprise 6.0.0 and 6.0.1 may allow a remote unauthenticated attacker to access the system as a legitimate user by requesting a password change via the user interface.
Atakujący inicjuje żądanie zmiany hasła poprzez interfejs użytkownika (UI) systemu, nie posiadając żadnych poświadczeń. Mechanizm uwierzytelnienia nie weryfikuje prawidłowo tożsamości żądającego, co pozwala na ominięcie procesu logowania. W efekcie atakujący uzyskuje dostęp do systemu tak, jakby był jego legalnym użytkownikiem.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu z uprawnieniami prawowitego użytkownika, co potencjalnie prowadzi do przejęcia kont, ujawnienia poufnych danych oraz naruszenia integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.com/psirt/FG-IR-20-045). Jako doraźną mitigację zaleca się ograniczenie dostępu do interfejsu użytkownika wyłącznie do zaufanych sieci lub hostów oraz monitorowanie nieoczekiwanych żądań zmiany hasła.
FortiMail w wersjach 5.4.10, 6.0.7, 6.2.2 i wcześniejszych; FortiVoiceEntreprise w wersjach 6.0.0 oraz 6.0.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortimail
APPFortinet≤ 5.4.106.0.0 – 6.0.76.2.0 – 6.2.2Fortinet Fortivoice
APPFortinet6.0.0 – 6.0.1
Powiązane podatności
Stack-based buffer overflow RCE w produktach Fortinet (FortiMail, FortiVoice i inne)
FortiMail: Pominięcie uwierzytelnienia admina przez RADIUS i remote_wildcard
Fortinet FortiMail — odgadnięcie tokenu uwierzytelniającego administratora
SQL Injection w FortiMail umożliwia zdalne wykonanie kodu bez uwierzytelnienia
An improper neutralization of special elements used in an SQL Command ("SQL Injection&") vulnerability [CWE-89...