Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en peticiones HTTP al controlador de la API LogReport en Fortinet FortiWeb (CVE-2021-43071)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
09/12/2021
Última modificación:
10/12/2021

Descripción

Un desbordamiento del búfer en la región heap de la memoria en Fortinet FortiWeb versión 6.4.1 y 6.4.0, versión 6.3.15 y anteriores, versión 6.2.6 y anteriores, permite a un atacante ejecutar código o comandos no autorizados por medio de peticiones HTTP diseñadas al controlador de la API LogReport

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.6 (incluyendo)
cpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:* 6.3.0 (incluyendo) 6.3.16 (incluyendo)
cpe:2.3:a:fortinet:fortiweb:6.4.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortiweb:6.4.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información