Fortinet FortiOS 授权问题误差清静通告

宣布时间 2019-05-30

误差编号和级别


CVE编号:CVE-2018-13382,危险级别:高级,CVSS分值:官方未评定

受影响的版本


FortiOS 6.0.0 to 6.0.4 
FortiOS 5.6.0 to 5.6.8 
FortiOS 5.4.1 to 5.4.10

仅在启用SSL VPN Web门户时。


误差概述


Fortinet FortiOS是美国飞塔(Fortinet)公司的一套专用于FortiGate网络清静平台上的清静操作系统。该系统为用户提供防火墙、防病毒、IPSec/SSLVPN、Web内容过滤和反垃圾邮件等多种清静功效。


Fortinet FortiOS的SSL VPN Web门户保存授权问题误差。该误差源于网络系统或产品中缺少身份验证步伐或身份验证强度缺乏。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,请升级到FortiOS 5.4.11,5.6.9,6.0.5,6.2.0或以上版本,补丁获取链接:https://fortiguard.com/psirt/FG-IR-18-389 。


或者通过应用以下CLI下令禁用SSL-VPN Web门户服务:
config vpn ssl settings
unset source-interface

end


参考链接


https://fortiguard.com/psirt/FG-IR-18-389
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201905-1025