漏洞情报 | Fortinet FortiPortal 多个严重漏洞

VSole2021-08-04 20:10:55

0x01 漏洞描述

Fortinet FortiPortal是美国飞塔(Fortinet)公司开发的一款帮助Managed Scurity Service Provider(MSSP)操作基于云的安全管理和日志保留服务的产品。

360漏洞云监测到Fortinet近日发布安全公告,修复了其FortiSandbox、FortiPortal、 FortiManager、FortiAnalyzer、FortiOS和FortiAuthenticator等产品中的22个安全漏洞。其中最为严重的是FortiPortal的一个远程代码执行漏洞(CVE-2021-32588)和一个SQL注入漏洞(CVE-2021-32590)。

  • CVE-2021-32588 远程代码执行漏洞

该漏洞源于硬编码凭据,未经认证的远程攻击者可使用默认的硬编码Tomcat管理器用户名和密码上传和部署恶意Web应用程序存档文件,从而以root身份执行未授权的命令。

  • CVE-2021-32590 SQL注入漏洞

该漏洞源于对SQL命令中使用的特殊元素的中和不当,具有普通用户权限的攻击者可通过特制的HTTP请求在底层SQL数据库上执行任意命令。

0x02 危害等级

严重:9.8

0x03 影响版本

CVE-2021-32588

  • FortiPortal <=5.2.5
  • FortiPortal <=5.3.5
  • FortiPortal <=6.0.4
  • FortiPortal 5.0.x
  • FortiPortal 5.1.x

CVE-2021-32590

  • FortiPortal <=6.0.4
  • FortiPortal <=5.3.5
  • FortiPortal <=5.2.5
  • FortiPortal <=5.1.2
  • FortiPortal <=5.0.3
  • FortiPortal <=4.2.4
  • FortiPortal <=4.1.2
  • FortiPortal <=4.0.4
  • FortiPortal <=3.2.2

0x04 修复版本

CVE-2021-32588

  • FortiPortal >=5.2.6 
  • FortiPortal >=5.3.6 
  • FortiPortal >=6.0.5 

CVE-2021-32590

  • FortiPortal >=5.2.6 
  • FortiPortal >=5.3.6 
  • FortiPortal >=6.0.5 
  • 5.1、5.0、4.2、4.1、4.0和3.2版本的修复暂待确认。

0x05 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本。

信息安全fortinet
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞库收到关于 Fortinet FortiOS 安全漏洞情况的报送。目前,Fortinet 官方已发布新版本修复了该漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。Fortinet FortiOS 存在安全漏洞,攻击者可利用该漏洞在未经身份认证的情况下,通过发送恶意数据导致堆缓冲区溢出,从而实现远程代码执行
全球网络安全厂商Fortinet,近日发布《2022年全球运营技术和网络安全态势报告》。与此同时,全球97%的组织认为,OT安全是影响其企业整体安全风险的中等相关因素或关键因素。报告调查结果表明,缺乏集中可视化将导致企业组织OT安全风险提升并削弱其安全能力。各企业组织的 OT 安全管理权归属存在差异。据报告显示,仅有21%的受访者表示,其组织的OT安全成熟度为4级,支持通过编排进行自动化管理。
工业信息安全快讯
工业信息安全资讯
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
根据Fortinet公司的Forti Guard实验室的记录,近年来勒索软件变种数量大幅增长,这主要是由于网络犯罪分子采用了勒索软件即服务(RaaS)。
美国司法部透露,在SolarWinds攻击期间,与俄罗斯有关联的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 个美国检察官办公室员工的 Microsoft Office 365 电子邮件帐户 。
国家互联网信息办公室关于《网络数据安全管理条例(征求意见稿)》公开征求意见的通知 图解《网络数据安全管理条例(征求意见稿)》及数据安全技术体系 个人信息的确权与民法保护 工信部:“十四五”期间,重点围绕五个方面抓好网络安全工作
尽管全球经济充满不确定性,企业业务风险增加,但网络安全市场是少数“反脆弱性商机“之一。
VSole
网络安全专家