Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en peticiones HTTP en la base de datos SQL en FortiPortal (CVE-2021-32590)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
04/08/2021
Última modificación:
11/08/2021

Descripción

Múltiples vulnerabilidades de neutralización inapropiada de elementos especiales usados en un comando SQL en FortiPortal versiones 6.0.0 hasta 6.0.4, versiones 5.3.0 hasta 5.3.5, versiones 5.2.0 hasta 5.2.5, y versiones 4.2.2 y anteriores pueden permitir a un atacante con privilegios de usuario regular ejecutar comandos arbitrarios en la base de datos SQL subyacente por medio de peticiones HTTP específicamente diseñadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 3.2.2 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.4 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.2 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.4 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.3 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.2 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.6 (excluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.6 (excluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.5 (excluyendo)


Referencias a soluciones, herramientas e información