FortiOS e FortiSandbox com vulnerabilidades altamente perigosas

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

A Fortinet publicou novos avisos de segurança sobre as vulnerabilidades no FortiOS e FortiSandbox. Os valores CVSS estão entre 7.3 e 7.9 e, portanto, são considerados altamente perigosos. Os gerentes de segurança de TI devem fazer atualizações imediatamente.

Os avisos de segurança da Fortinet descrevem detalhadamente as vulnerabilidades altamente perigosas e as possíveis consequências.

FortiOS – Autorização ilegal via perfil Prof Admin (CVSSv3 7.4)

Problema: Uma vulnerabilidade de autorização inadequada [CWE-285] no componente WEB-UI do FortiOS pode permitir que um invasor autenticado com o perfil prof-admin execute ações elevadas.

solução: O FortiOS 7.4 não é afetado, a atualização do FortiOS 7.2 7.2.0 para 7.2.4 precisa ser atualizada para 7.2.5 ou superior, o FortiOS 7.0 7.0.0 para 7.0.11 precisa ser atualizado para 7.0.12 ou superior.

FortiSandbox - Reflected Cross Site Scripting (XSS) no endpoint de renderização File OnDemand (CVSSv3 7.3)

Problema: A vulnerabilidade de neutralização inadequada de entrada durante a geração de páginas da web (“cross-site scripting”) [CWE-79] no FortiSandbox pode permitir que um invasor autenticado conduza um ataque de cross-site scripting por meio de solicitações HTTP criadas.

solução: FortiSandbox 2.4.1 a 3.2 precisa ser migrado para uma versão fixa. Fortinet 4.0.0 a 4.0.3 requer uma atualização para 4.0.4. Fortinet 4.2.0 a 4.2.5 e 4.4.0 a 4.4.1 requerem uma atualização para 4.4.2 ou posterior.

FortiSandbox – Exclusão arbitrária de arquivos (CVSSv3 7.9)

Problema: A restrição inadequada de um nome de caminho para uma vulnerabilidade de diretório restrito (“Path Traversal”) [CWE-22] no FortiSandbox pode permitir que um invasor de baixo privilégio exclua arquivos arbitrários por meio de solicitações HTTP criadas. Todas as versões de são afetadas FortiSandbox 2.4 a 3.2, versões 4.0.0 a 4.0.3, versões 4.2.0 a 4.2.5 e versão 4.4.0

solução: As versões seguras são FortiSandbox 4.0.4, 4.2.6 e 4.4.2 ou posterior. As atualizações estão disponíveis para download.

FortiSandbox – XSS ao excluir endpoint (CVSSv3 7.3)

Problema: A vulnerabilidade [CWE-79] no FortiSandbox, que neutraliza múltiplas entradas inadequadas durante a geração do site (“cross-site scripting”), pode permitir que um invasor autenticado realize um ataque de cross-site scripting por meio de solicitações HTTP elaboradas.

solução: FortiSandbox 2.4.1 a 3.2 precisa ser migrado para uma versão fixa. Fortinet 4.0.0 a 4.0.3 requer uma atualização para 4.0.4. Fortinet 4.2.0 a 4.2.5 e 4.4.0 a 4.4.1 requerem uma atualização para 4.4.2 ou posterior.

Mais avisos de segurança, descrições e atualizações correspondentes podem ser encontrados na Fortinet.

Mais em Sophos.com

 


Sobre a Fortinet

A Fortinet (NASDAQ: FTNT) protege os ativos mais valiosos de algumas das maiores empresas, provedores de serviços e agências governamentais do mundo. Oferecemos aos nossos clientes visibilidade e controle completos sobre a superfície de ataque em expansão e a capacidade de atender aos requisitos de desempenho cada vez maiores hoje e no futuro. Somente a plataforma Fortinet Security Fabric pode enfrentar os desafios de segurança mais críticos e proteger dados em toda a infraestrutura digital, seja em rede, aplicativos, multinuvem ou ambientes de borda. Fortinet é o número 1 para a maioria dos dispositivos de segurança enviados. Mais de 455.000 clientes confiam na Fortinet para proteger sua marca. Tanto uma empresa de tecnologia quanto uma empresa de treinamento, o Fortinet Network Security Expert (NSE) Institute possui um dos maiores e mais abrangentes programas de treinamento em segurança cibernética do setor. Para obter mais informações, visite www.fortinet.de, Fortinet Blog ou FortiGuard Labs.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais