ГрамотаИБ ГрамотаИБ

BDU:2021-04724

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость операционной системы FortiOS, связанная с недостатками процедуры аутентификации, позволяющая нарушителю войти в систему без запроса второго фактора аутентификации

Соответствие зарубежным идентификаторам

CVE-2020-12812

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость операционной системы FortiOS связана с недостатками процедуры аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, войти в систему без запроса второго фактора аутентификации (FortiToken)

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: 1. Использование аутентификации через LDAP только для пользователей, не использующих двухфакторную аутентификацию. 2. Для пользователей, использующих двухфакторную аутентификацию, удаление одноименных записей в LDAP или выделение их в отдельную группу, не используемую в FortiGate. При невозможности выполнения указанных мер рекомендуется использование FortiAuthenticator или отключение аутентификации через LDAP. Дополнительная информация: https://community.fortinet.com/t5/FortiGate/Technical-Tip-Description-of-CVE-2020-12812-bypassing-two-factor/ta-p/197737 Использование рекомендаций производителя: https://www.fortiguard.com/psirt/FG-IR-19-283

Сведения записи

Дата публикации: 23.09.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fortinet Inc.FortiOSдо 6.0.10Не указана
Fortinet Inc.FortiOSдо 6.2.4Не указана
Fortinet Inc.FortiOSдо 6.4.1Не указана
Fortinet Inc.FortiProxy1.0.0Не указана
Fortinet Inc.FortiProxy1.0.1Не указана
Fortinet Inc.FortiProxy1.0.2Не указана
Fortinet Inc.FortiProxy1.0.3Не указана
Fortinet Inc.FortiProxy1.0.4Не указана
Fortinet Inc.FortiProxy1.0.5Не указана
Fortinet Inc.FortiProxy1.0.6Не указана
Fortinet Inc.FortiProxy1.0.7Не указана
Fortinet Inc.FortiProxy1.1.0Не указана
Fortinet Inc.FortiProxy1.1.1Не указана
Fortinet Inc.FortiProxy1.1.2Не указана
Fortinet Inc.FortiProxy1.1.3Не указана
Fortinet Inc.FortiProxy1.1.4Не указана
Fortinet Inc.FortiProxy1.1.5Не указана
Fortinet Inc.FortiProxy1.1.6Не указана
Fortinet Inc.FortiProxy1.2.0Не указана
Fortinet Inc.FortiProxy1.2.1Не указана
Fortinet Inc.FortiProxy1.2.10Не указана
Fortinet Inc.FortiProxy1.2.11Не указана
Fortinet Inc.FortiProxy1.2.2Не указана
Fortinet Inc.FortiProxy1.2.3Не указана
Fortinet Inc.FortiProxy1.2.4Не указана
Fortinet Inc.FortiProxy1.2.5Не указана
Fortinet Inc.FortiProxy1.2.6Не указана
Fortinet Inc.FortiProxy1.2.7Не указана
Fortinet Inc.FortiProxy1.2.8Не указана
Fortinet Inc.FortiProxy1.2.9Не указана
Fortinet Inc.FortiProxy2.0.0Не указана
Fortinet Inc.FortiProxy2.0.1Не указана
Fortinet Inc.FortiProxy2.0.2Не указана
Fortinet Inc.FortiProxy2.0.3Не указана
Fortinet Inc.FortiProxy2.0.4Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.