ГрамотаИБ ГрамотаИБ

BDU:2019-02842

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,1) CVSS 5.900000095367432 · AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L

Уязвимость обработчика страницы /api/cmdb вебинтерфейса операционной системы FortiOS, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

Описание

Уязвимость обработчика страницы /api/cmdb вебинтерфейса операционной системы FortiOS связана с ошибками при фильтрации данных HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять межсайтовые сценарные атаки с помощью специально сформированного POST-запроса к странице /api/cmdb для сохранения резервной копии настроек приложения FortiGate и дальнейшего осуществления атаки при открытии веб-интерфейса администратора для загрузки резервных настроек

Способ устранения

Для сертифицированных ПАК FotriGate (под управлением операционной системы FortiOS 5.4.1) необходимо исключить любую возможность управления устройством со стороны недоверенных АРМ (хостов), для чего: 1) Разрешить административный доступ только на интерфейсах, принадлежащих сети управления (GUI: в панели "Network" перейти в "Interfaces" и установить следующие значения: для параметра "Role" - "LAN", для параметра "Addressing Mode" - "Manual", для параметра "IP/Network Mask" – IP-адрес и маску подсети интерфейса управления, для параметра "IPv4" (поля "Administrative Access") – активировать "HTTPS", "SSH"). 2) Ограничить доступ к управлению устройством только доверенными АРМ администраторов (GUI: в панели "System" перейти в "Administrators" и установить следующие значения: для параметра "Type " - "Local User", активировать "Restrict login to trusted hosts" и ввести IP-адреса доверенных хостов (АРМ администраторов) в полях "Ttrusted Host"). Также возможно исключить любую возможность управления устройством со стороны недоверенных АРМ (хостов): - Для управления ПАК «FortiGate» должен использоваться специализированный порт MGMT (MGMT 1) либо порт 1 (в вариантах исполнения ПАК «FortiGate», для которых порт MGMT не обозначен). - Каналы управления ПАК «FortiGate», расположенные в пределах контролируемой зоны, должны быть защищены организационно-техническими мерами. - Управление ПАК «FortiGate» по каналам управления, выходящим за пределы контролируемой зоны, должны осуществляться только с применением методов и средств, устойчивых к пассивному и/или активному прослушиванию сети и сертифицированных в установленном порядке

Сведения записи

Дата публикации: 13.08.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена в ходе исследований
Устранение: Информация об устранении отсутствует
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fortinet Inc.FortiOS5.4.1FortiGate-60E-LENC

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.