【漏洞预警】Fortinet FortiOS & FortiProxy越界写入漏洞(CVE-2024-21762)

admin 2024年3月12日10:08:57评论20 views字数 1411阅读4分42秒阅读模式

【漏洞预警】Fortinet FortiOS & FortiProxy越界写入漏洞(CVE-2024-21762)

漏洞描述:

FortiOS是美国飞塔(Fortinet)公司开发的一套专用于FortiGate网络安全平台上的安全操作系统,该系统为用户提供防火墙、防病毒、VPN、Web内容过滤和反垃圾邮件等多种安全功能。FortiProxy是Fortinet推出的一款高性能代理产品,它结合了Web过滤、DNS过滤、DLP、反病毒、入侵防御和高级威胁保护等多种检测技术,以保护用户免受网络攻击,近日监测到FortinetFortiOS&FortiProxy中修复了一个越界写入漏洞(CVE-2024-21762,CVSSv3评分9.8),目前该漏洞已检测到漏洞利用,由于Fortinet FortiOS 和 FortiProxy多个受影响版本在SSL VPN组件中存在越界写入漏洞,可能导致未经身份验证的远程威胁者通过特制HTTP请求执行任意命令或代码。
据报道,目前在全球范围内存在约150,000 个易受该漏洞影响的资产设备,其中受影响数量最多的设备位于美国,超过24,000台,其次是印度、巴西和加拿大。


影响范围:

FortiOS 7.4版本:7.4.0 - 7.4.2

FortiOS 7.2版本:7.2.0 - 7.2.6

FortiOS 7.0版本:7.0.0 - 7.0.13

FortiOS 6.4版本:6.4.0 - 6.4.14

FortiOS 6.2版本:6.2.0 - 6.2.15

FortiOS 6.0版本:6.0.0 - 6.0.17

FortiProxy 7.4版本:7.4.0 - 7.4.2

FortiProxy 7.2版本:7.2.0 - 7.2.8

FortiProxy 7.0版本:7.0.0 - 7.0.14

FortiProxy 2.0版本:2.0.0 - 2.0.13

FortiProxy 1.2版本:1.2 所有版本

FortiProxy 1.1版本:1.1 所有版本

FortiProxy 1.0版本:1.0所有版本


安全措施:
升级版本

目前该漏洞已经修复,受影响用户可升级到以下版本:

FortiOS 7.4版本:>=7.4.3


FortiOS 7.2版本:>=7.2.7

FortiOS 7.0版本:>= 7.0.14

FortiOS 6.4版本:>= 6.4.15

FortiOS 6.2版本:>= 6.2.16

FortiOS 6.0版本:>= 6.0.18

FortiProxy 7.4版本:>= 7.4.3

FortiProxy 7.2版本:> 7.2.9

FortiProxy 7.0版本:>= 7.0.15

FortiProxy 2.0版本:>= 2.0.14

FortiProxy 1.2版本:迁移到固定版本

FortiProxy 1.1版本:迁移到固定版本

FortiProxy 1.0版本:迁移到固定版本

下载链接:
https://docs.fortinet.com/product/fortigate/7.4

临时措施:
禁用 SSL VPN(禁用 Web 模式不是有效的解决方法)

检测:

要检测FortiGate SSL VPN 是否容易受到 CVE-2024-21762 的攻击,可使用如下漏洞检测脚本工具,用法如下:

https://github.com/BishopFox/cve-2024-21762-check

【漏洞预警】Fortinet FortiOS & FortiProxy越界写入漏洞(CVE-2024-21762)

参考链接:
https://www.fortiguard.com/psirt/FG-IR-24-015


原文始发于微信公众号(飓风网络安全):【漏洞预警】Fortinet FortiOS & FortiProxy越界写入漏洞(CVE-2024-21762)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月12日10:08:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Fortinet FortiOS & FortiProxy越界写入漏洞(CVE-2024-21762)https://cn-sec.com/archives/2568488.html

发表评论

匿名网友 填写信息