CVE-2021-44168: fallo de gravedad baja en Fortinet FortiOS
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Una vulnerabilidad en FortiOS permite que un usuario autenticado localmente descargue archivos arbitrarios en el dispositivo al usar el comando de restauración, porque el sistema no verifica si los archivos descargados son legítimos antes de usarlos.
CWE-494 (Descarga de Código sin Verificación de Integridad) en FortiOS <7.0.3, comando 'execute restore src-vis', permite que atacantes autenticados localmente descarguen y ejecuten archivos arbitrarios mediante paquetes de actualización maliciosos; requiere acceso local y credenciales válidas; impacta la integridad de archivos y potencial ejecución de código en el dispositivo.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.