Podatność typu OS command injection w Fortinet FortiSIEM umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz sieciowy wektor ataku, podatność stanowi krytyczne zagrożenie dla organizacji korzystających z dotkniętych wersji produktu.
▸ Pokaż oryginał (EN)
A improper neutralization of special elements used in an os command ('os command injection') in Fortinet FortiSIEM version 5.4.0 and 5.3.0 through 5.3.3 and 5.2.5 through 5.2.8 and 5.2.1 through 5.2.2 and 5.1.0 through 5.1.3 and 5.0.0 through 5.0.1 and 4.10.0 and 4.9.0 and 4.7.2 allows attacker to execute unauthorized code or commands via crafted API requests.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach systemu operacyjnego (CWE-78). Atakujący może wysłać spreparowane żądania do API FortiSIEM, które zawierają złośliwe znaki lub sekwencje poleceń. System nieprawidłowo przetwarza te dane wejściowe i przekazuje je bezpośrednio do interpretera poleceń systemu operacyjnego, co skutkuje wykonaniem nieautoryzowanego kodu.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia na serwerze FortiSIEM, co prowadzi do pełnego przejęcia systemu, ujawnienia poufnych danych, modyfikacji konfiguracji lub zakłócenia działania usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych dostępne są w biuletynie Fortinet PSIRT pod adresem https://fortiguard.com/psirt/FG-IR-23-135
Fortinet FortiSIEM w wersjach: 5.4.0, 5.3.0–5.3.3, 5.2.5–5.2.8, 5.2.1–5.2.2, 5.1.0–5.1.3, 5.0.0–5.0.1, 4.10.0, 4.9.0 oraz 4.7.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortisiem
APPFortinet4.10.04.7.24.9.05.0.05.0.15.2.15.2.25.2.55.2.65.2.75.2.85.3.05.3.15.3.25.3.3+ 2 więcej
Powiązane podatności
Command injection w Fortinet FortiSIEM — RCE przez TCP
An improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability [C...
Path Traversal w Fortinet FortiSIEM umożliwiający eskalację uprawnień
Command Injection w Fortinet FortiSIEM umożliwiający zdalne wykonanie kodu
Command injection w Fortinet FortiSIEM — nieautoryzowane wykonanie kodu przez API