Podatność session fixation (CWE-384) w module zarządzania sesjami FortiWeb umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wnioskowanie o identyfikatorach sesji innych użytkowników i potencjalne przejęcie ich sesji. Krytyczny poziom CVSS (9.0) wynika z możliwości pełnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A condition for session fixation vulnerability [CWE-384] in the session management of FortiWeb versions 6.4 all versions, 6.3.0 through 6.3.16, 6.2.0 through 6.2.6, 6.1.0 through 6.1.2, 6.0.0 through 6.0.7, 5.9.0 through 5.9.1 may allow a remote, unauthenticated attacker to infer the session identifier of other users and possibly usurp their session.
Podatność polega na nieprawidłowym zarządzaniu identyfikatorami sesji w FortiWeb — mechanizm session fixation pozwala atakującemu na przewidzenie lub wywnioskowanie wartości identyfikatora sesji aktywnego użytkownika. Atakujący nie musi być uwierzytelniony i może działać zdalnie. Po ustaleniu identyfikatora sesji innego użytkownika, napastnik może podszyć się pod tę sesję i uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem.
Atakujący może przejąć sesję uwierzytelnionego użytkownika i uzyskać pełny dostęp do urządzenia FortiWeb z uprawnieniami przejętego konta, co może prowadzić do naruszenia poufności, modyfikacji konfiguracji lub zakłócenia działania systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Fortinet pod adresem https://fortiguard.com/psirt/FG-IR-21-214
Fortinet FortiWeb w wersjach: 6.4 (wszystkie), 6.3.0–6.3.16, 6.2.0–6.2.6, 6.1.0–6.1.2, 6.0.0–6.0.7 oraz 5.9.0–5.9.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HFortinet Fortiweb
APPFortinet5.6.0 – 5.9.2 (bez)6.0.0 – 6.0.8 (bez)6.1.0 – 6.1.3 (bez)6.2.0 – 6.2.7 (bez)6.3.0 – 6.3.17 (bez)6.4.0 – 7.0.0 (bez)
Powiązane podatności
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach
Path Traversal w Fortinet FortiWeb umożliwiający zdalne wykonanie poleceń
Krytyczna podatność SQL Injection w Fortinet FortiWeb — obejście uwierzytelnienia
Fortinet FortiWeb — pominięcie uwierzytelnienia SSO przez spreparowany SAML
Buffer Underflow w interfejsie administracyjnym Fortinet FortiOS / FortiProxy — RCE bez uwierzytelnienia