Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Exécution de code arbitraire
  • Élévation de privilèges

Systèmes affectés

  • FortiAP-C versions antérieures à 5.4.4
  • FortiAnalyzer versions antérieures à 7.0.3
  • FortiManager versions 7.0.x antérieures à 7.0.3
  • FortiMail versions 7.0.x antérieures à 7.0.1
  • FortiMail versions 6.4.x antérieures à 6.4.6
  • FortiMail versions 6.2.x antérieures à 6.2.8
  • FortiMail versions 6.0.x antérieures à 6.0.12
  • FortiManager versions 6.4.x antérieures à 6.4.8
  • Forti​OS versions 6.4.3 et antérieures
  • Forti​OS versions 6.2.5 et antérieures
  • Forti​OS versions 6.0.11 et antérieures
  • FortiPortal versions 6.0.x antérieures à 6.0.6
  • FortiPortal versions 5.3.x antérieures à 5.3.7
  • FortiPortal versions 5.2.x antérieures à 5.2.7
  • FortiToken Mobile (Android) versions antérieures à 5.2.0
  • FortiWLM versions antérieures à 8.6.3

Pour la vulnérabilité affectant FortiOS et immatriculée CVE-2020-15936, étant donné qu'il n'existe pas de moyen systématique de détecter toutes les tentatives d'exfiltration et d'énumérer de manière exhaustive toutes les possibilités offertes par les canaux d'exfiltration, Fortinet propose un ensemble de signatures. (cf. Documentation)

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Fortinet. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et une atteinte à l'intégrité des données.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation