Wiele podatności typu SQL injection w FortiWAN przed wersją 4.5.9 pozwala nieuwierzytelnionemu atakującemu na wykonanie nieautoryzowanego kodu lub poleceń. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Multiple improper neutralization of special elements used in an SQL command vulnerabilities in FortiWAN before 4.5.9 may allow an unauthenticated attacker to execute unauthorized code or commands via specifically crafted HTTP requests.
Atakujący wysyła specjalnie spreparowane żądania HTTP zawierające złośliwe dane, które nie są prawidłowo neutralizowane przed użyciem w zapytaniach SQL. Aplikacja FortiWAN nieprawidłowo obsługuje znaki specjalne w poleceniach SQL, co klasyfikowane jest jako CWE-89 (Improper Neutralization of Special Elements used in an SQL Command). Wykorzystanie tej podatności nie wymaga uwierzytelnienia, co czyni ją szczególnie niebezpieczną w środowiskach z dostępem publicznym.
Atakujący może wykonać nieautoryzowany kod lub polecenia na podatnym urządzeniu, co może prowadzić do pełnego przejęcia systemu, wycieku danych oraz utraty poufności, integralności i dostępności.
Należy zaktualizować FortiWAN do wersji 4.5.9 lub nowszej. Szczegóły dotyczące łatki dostępne są w biuletynie bezpieczeństwa Fortinet pod adresem https://fortiguard.com/psirt/FG-IR-21-062
Fortinet FortiWAN w wersjach wcześniejszych niż 4.5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortiwan
APPFortinet≤ 4.5.8
Powiązane podatności
Path traversal umożliwiający usunięcie plików i reset hasła admina w FortiWAN
An OS command injection (CWE-78) vulnerability in FortiWAN version 4.5.7 and below Command Line Interface may ...
** UNSUPPORTED WHEN ASSIGNED **A improper limitation of a pathname to a restricted directory ('path traversal'...
** UNSUPPORTED WHEN ASSIGNED **An improper authentication vulnerability [CWE-287] in Fortinet FortiWAN version...
An improper neutralization of special elements used in an OS command vulnerability [CWE-78] in the management ...