Podatność typu exposure of resource to wrong sphere w Fortinet FortiSandbox umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do serwera VNC maszyn wirtualnych wykonujących skanowanie. Stanowi to poważne ryzyko naruszenia poufności oraz integralności analizowanych środowisk.
▸ Pokaż oryginał (EN)
A exposure of resource to wrong sphere vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.2, FortiSandbox 4.4.3 through 4.4.8 may allow an unauthenticated attacker to access the VNC server of VMs performing scanning via network requests.
Błąd polega na nieprawidłowej izolacji zasobu sieciowego — serwer VNC maszyn wirtualnych używanych do skanowania jest dostępny z poziomu sieci bez wymogu uwierzytelnienia. Atakujący może wysłać odpowiednio spreparowane żądania sieciowe i uzyskać dostęp do interfejsu VNC działających maszyn wirtualnych. Podatność nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika (wektor AV:N, PR:N, UI:N).
Nieautoryzowany atakujący może uzyskać podgląd i potencjalną kontrolę nad maszynami wirtualnymi wykonującymi skanowanie złośliwego oprogramowania, co może prowadzić do ujawnienia analizowanych próbek i danych, a także do manipulacji wynikami analizy.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-145). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania FortiSandbox wyłącznie do zaufanych hostów oraz stosowanie segmentacji sieci uniemożliwiającej nieuprawniony dostęp do portów VNC.
Fortinet FortiSandbox w wersjach 5.0.0 – 5.0.2 oraz FortiSandbox w wersjach 4.4.3 – 4.4.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LFortinet Fortisandbox
APPFortinet4.4.3 – 4.4.9 (bez)5.0.0 – 5.0.3 (bez)
Powiązane podatności
Command injection w Fortinet FortiSandbox — dostęp bez uwierzytelnienia
Command Injection w Fortinet FortiSandbox umożliwiający RCE
Brak autoryzacji w Fortinet FortiSandbox umożliwia zdalne wykonanie kodu
Path Traversal w Fortinet FortiSandbox umożliwiający privilege escalation
An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79]...