Vulnerabilidad en el protocolo de telemetría en FortiClientEMS, FortiClientWindows, FortiClientLinux y FortiClientMac (CVE-2021-41028)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
16/12/2021
Última modificación:
04/01/2022
Descripción
Una combinación de una vulnerabilidad de clave criptográfica embebida [CWE-321] en FortiClientEMS versiones 7.0.1 y anteriores, versiones 6.4.6 y anteriores, y una vulnerabilidad de comprobación de certificado inapropiado [CWE-297] en FortiClientWindows, FortiClientLinux y FortiClientMac versiones 7. 0.1 y anteriores, versiones 6.4.6 y anteriores, pueden permitir a un atacante no autenticado y adyacente a la red llevar a cabo un ataque de tipo man-in-the-middle entre el EMS y el FCT por medio del protocolo de telemetría
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:macos:*:* | 6.0.0 (incluyendo) | 6.0.9 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:windows:*:* | 6.0.0 (incluyendo) | 6.0.9 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:linux:*:* | 6.2.0 (incluyendo) | 6.2.9 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:macos:*:* | 6.2.0 (incluyendo) | 6.2.9 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:windows:*:* | 6.2.0 (incluyendo) | 6.2.9 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:linux:*:* | 6.4.0 (incluyendo) | 6.4.6 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:macos:*:* | 6.4.0 (incluyendo) | 6.4.6 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:windows:*:* | 6.4.0 (incluyendo) | 6.4.6 (incluyendo) |
| cpe:2.3:a:fortinet:forticlient:7.0.0:*:*:*:*:linux:*:* | ||
| cpe:2.3:a:fortinet:forticlient:7.0.0:*:*:*:*:macos:*:* | ||
| cpe:2.3:a:fortinet:forticlient:7.0.0:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:fortinet:forticlient:7.0.1:*:*:*:*:linux:*:* | ||
| cpe:2.3:a:fortinet:forticlient:7.0.1:*:*:*:*:macos:*:* | ||
| cpe:2.3:a:fortinet:forticlient:7.0.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:fortinet:forticlient_endpoint_management_server:*:*:*:*:*:*:*:* | 6.2.0 (incluyendo) | 6.2.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



