Podatność w Fortinet FortiSIEM Windows Agent polega na nieprawidłowym ograniczeniu kanału komunikacyjnego do zamierzonych punktów końcowych, co może umożliwić atakującemu eskalację uprawnień. Dotyczy wersji 7.4.0 oraz 7.4.1 agenta działającego na systemie Windows.
▸ Pokaż oryginał (EN)
A improper restriction of communication channel to intended endpoints vulnerability in Fortinet FortiSIEMWindowsAgent 7.4.0 through 7.4.1 may allow attacker to escalation of privilege via <insert attack vector here>
Błąd klasy CWE-923 oznacza, że aplikacja nie weryfikuje w wystarczający sposób, czy komunikacja odbywa się wyłącznie z uprawnionymi i zamierzonymi punktami końcowymi. Atakujący znajdujący się w tym samym segmencie sieci (wektor sieciowy: Adjacent) może wykorzystać tę lukę do podszycia się pod zaufany endpoint lub przechwycenia kanału komunikacyjnego agenta. Wysoka złożoność ataku (AC:H) wskazuje, że eksploitacja wymaga spełnienia określonych warunków środowiskowych lub precyzyjnego timingu. Skutkiem udanego ataku jest uzyskanie podwyższonych uprawnień na zaatakowanym hoście z systemem Windows.
Atakujący może uzyskać eskalację uprawnień na hoście z uruchomionym agentem FortiSIEM, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem (wysoki wpływ na poufność, integralność i dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://fortiguard.fortinet.com/psirt/FG-IR-26-155). Jako dodatkowe zabezpieczenie warto ograniczyć dostęp sieciowy do hostów z zainstalowanym agentem FortiSIEM wyłącznie do zaufanych segmentów sieci (firewall, segmentacja VLAN), co utrudnia przeprowadzenie ataku wymagającego pozycji w sieci lokalnej (AV:A).
Fortinet FortiSIEM Windows Agent w wersjach 7.4.0 oraz 7.4.1 działający na systemach Microsoft Windows.
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortisiem
APPFortinet7.4.0 – 7.4.2 (bez)Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit