Vulnerabilidad en Fortinet FortiOS, Fortinet FortiProxy, Fortinet FortiManager, Fortinet FortiAnalyzer, Fortinet FortiVoice y Fortinet FortiWeb (CVE-2024-50565)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-300
Canal de comunicación accesible en puntos intermedios (Man-in-the-middle)
Fecha de publicación:
08/04/2025
Última modificación:
25/07/2025
Descripción
Vulnerabilidad de restricción indebida del canal de comunicación a los endpoints previstos [CWE-923] en Fortinet FortiOS versión 7.4.0 a 7.4.3, 7.2.0 a 7.2.7, 7.0.0 a 7.0.14, 6.4.0 a 6.4.15 y 6.2.0 a 6.2.16, Fortinet FortiProxy versión 7.4.0 a 7.4.2, 7.2.0 a 7.2.9, 7.0.0 a 7.0.15 y 2.0.0 a 2.0.14, Fortinet FortiManager versión 7.4.0 a 7.4.2, 7.2.0 a 7.2.4, 7.0.0 a 7.0.11, 6.4.0 a 6.4.14 y 6.2.0 a 6.2.17, 6.2.13, Fortinet FortiAnalyzer versión 7.4.0 a 7.4.2, 7.2.0 a 7.2.4, 7.0.0 a 7.0.11, 6.4.0 a 6.4.14 y 6.2.0 a 6.2.13, Fortinet FortiVoice versión 7.0.0 a 7.0.2, 6.4.0 a 6.4.8 y 6.0.0 a 6.0.12 y Fortinet FortiWeb versión 7.4.0 a 7.4.2, 7.2.0 a 7.2.10, 7.0.0 a 7.0.10 permite a un atacante no autenticado en una posición de intermediario hacerse pasar por el dispositivo de administración (servidor FortiCloud y/o en ciertas condiciones, FortiManager), al interceptar la solicitud de autenticación FGFM entre el dispositivo de administración y el dispositivo administrado
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:* | 7.4.0 (incluyendo) | 7.4.3 (excluyendo) |
| cpe:2.3:a:fortinet:fortivoice:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.4.9 (excluyendo) |
| cpe:2.3:a:fortinet:fortivoice:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.0.3 (excluyendo) |
| cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 7.0.16 (excluyendo) |
| cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:* | 7.2.0 (incluyendo) | 7.2.10 (excluyendo) |
| cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:* | 7.4.0 (incluyendo) | 7.4.3 (excluyendo) |
| cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 7.0.16 (excluyendo) |
| cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* | 7.2.0 (incluyendo) | 7.2.9 (excluyendo) |
| cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* | 7.4.0 (incluyendo) | 7.4.5 (excluyendo) |
| cpe:2.3:a:fortinet:fortimanager:*:*:*:*:*:*:*:* | 6.2.0 (incluyendo) | 6.2.14 (excluyendo) |
| cpe:2.3:a:fortinet:fortimanager:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.15 (excluyendo) |
| cpe:2.3:a:fortinet:fortimanager:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.0.12 (excluyendo) |
| cpe:2.3:a:fortinet:fortimanager:*:*:*:*:*:*:*:* | 7.2.0 (incluyendo) | 7.2.5 (excluyendo) |
| cpe:2.3:a:fortinet:fortimanager:*:*:*:*:*:*:*:* | 7.4.0 (incluyendo) | 7.4.3 (excluyendo) |
| cpe:2.3:a:fortinet:fortianalyzer:*:*:*:*:*:*:*:* | 6.2.0 (incluyendo) | 6.2.14 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



