Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad password reset de FortiPortal (CVE-2021-36171)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/03/2022
Última modificación:
09/03/2022

Descripción

El uso de un generador de números pseudoaleatorios criptográficamente débil en la funcionalidad password reset de FortiPortal versiones anteriores a 6.0.6, puede permitir a un atacante remoto no autenticado predecir partes o la totalidad de la contraseña recién generada en un plazo determinado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.0.4 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.2 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.4 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.3 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.2 (incluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.7 (excluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.7 (excluyendo)
cpe:2.3:a:fortinet:fortiportal:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.6 (excluyendo)


Referencias a soluciones, herramientas e información