Fortinet FortiOS < 6.0.10 / 6.2.x < 6.2.4 / 6.4.x < 6.4.1 不当验证 (FG-IR-19-283)

critical Nessus 插件 ID 141122
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程主机受到不当验证漏洞的影响。

描述

远程主机正在运行的 FortiOS 是低于 6.0.10 的版本,或是低于 6.2.4 的 6.2.x、低于 6.4.1 的 6.4.x。因此,该应用程序受到不当验证漏洞的影响,这是 SSL VPN 的“username-case-sensitivity”CLI 属性存在问题所致。未经身份验证的远程攻击者可利用此问题,通过更改用户名大小写,在未收到 FortiToken 2FA 提示的情况下登录。

解决方案

升级到 Fortinet FortiOS 6.0.10、6.2.4、6.4.1 或更高版本,或应用公告中的变通方案。

另见

https://www.fortiguard.com/psirt/FG-IR-19-283

插件详情

严重性: Critical

ID: 141122

文件名: fortios_FG-IR-19-283.nasl

版本: 1.16

类型: local

系列: Firewalls

发布时间: 2020/10/2

最近更新时间: 2021/10/20

依存关系: fortinet_version.nbin

风险信息

CVSS 分数来源: CVE-2020-12812

VPR

风险因素: Critical

分数: 9.5

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:fortinet:fortios

必需的 KB 项: Host/Fortigate/version, Host/Fortigate/model

易利用性: No known exploits are available

补丁发布日期: 2020/7/24

漏洞发布日期: 2020/7/24

参考资料信息

CVE: CVE-2020-12812

IAVA: 2020-A-0440-S