CRITICAL🇬🇧 English

CVE-2023-36553

Command Injection w Fortinet FortiSIEM — zdalne wykonanie kodu przez API

CVSS 9.8v3.1pub. 2023-11-14upd. 2024-11-21

Podatność typu OS command injection w Fortinet FortiSIEM umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz sieciowy wektor ataku, podatność stanowi krytyczne zagrożenie dla organizacji korzystających z dotkniętych wersji produktu.

Pokaż oryginał (EN)

A improper neutralization of special elements used in an os command ('os command injection') in Fortinet FortiSIEM version 5.4.0 and 5.3.0 through 5.3.3 and 5.2.5 through 5.2.8 and 5.2.1 through 5.2.2 and 5.1.0 through 5.1.3 and 5.0.0 through 5.0.1 and 4.10.0 and 4.9.0 and 4.7.2 allows attacker to execute unauthorized code or commands via crafted API requests.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach systemu operacyjnego (CWE-78). Atakujący może wysłać spreparowane żądania do API FortiSIEM, które zawierają złośliwe znaki lub sekwencje poleceń. System nieprawidłowo przetwarza te dane wejściowe i przekazuje je bezpośrednio do interpretera poleceń systemu operacyjnego, co skutkuje wykonaniem nieautoryzowanego kodu.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia na serwerze FortiSIEM, co prowadzi do pełnego przejęcia systemu, ujawnienia poufnych danych, modyfikacji konfiguracji lub zakłócenia działania usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych dostępne są w biuletynie Fortinet PSIRT pod adresem https://fortiguard.com/psirt/FG-IR-23-135

Kogo dotyczy

Fortinet FortiSIEM w wersjach: 5.4.0, 5.3.0–5.3.3, 5.2.5–5.2.8, 5.2.1–5.2.2, 5.1.0–5.1.3, 5.0.0–5.0.1, 4.10.0, 4.9.0 oraz 4.7.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortinet Fortisiem

    APP
    Fortinet
    4.10.04.7.24.9.05.0.05.0.15.2.15.2.25.2.55.2.65.2.75.2.85.3.05.3.15.3.25.3.3+ 2 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-64155CRITICAL9.8PL ✓ten sam produkt

Command injection w Fortinet FortiSIEM — RCE przez TCP

CVE-2025-25256CRITICAL9.8ten sam produkt

An improper neutralization of special elements used in an OS command ('OS Command Injection') vulnerability [C...

CVE-2023-40714CRITICAL9.9PL ✓ten sam produkt

Path Traversal w Fortinet FortiSIEM umożliwiający eskalację uprawnień

CVE-2024-23109CRITICAL10.0PL ✓ten sam produkt

Command Injection w Fortinet FortiSIEM umożliwiający zdalne wykonanie kodu

CVE-2024-23108CRITICAL10.0PL ✓ten sam produkt

Command injection w Fortinet FortiSIEM — nieautoryzowane wykonanie kodu przez API