builderall


Fortinet ha lanzado parches para una vulnerabilidad de secuencias de comandos entre sitios (XSS) de alta gravedad que afecta a múltiples versiones de FortiOS y FortiProxy.


Registrado como CVE-2023-29183 (puntuación CVSS de 7,3), el defecto de seguridad se describe como una ?neutralización inadecuada de la entrada durante la generación de la página web?.


La explotación exitosa del error, explica Fortinet en un aviso , puede permitir que un atacante autenticado utilice configuraciones de administración de invitados diseñadas para desencadenar la ejecución de código JavaScript malicioso.


Identificada por el equipo CSE de Fortinet, la falla afecta las versiones 7.0.x y 7.2.x de FortiProxy, y las versiones 6.2.x, 6.4.x, 7.0.x y 7.2.x de FortiOS.


Fortinet ha lanzado las versiones 7.0.11 y 7.2.5 de FortiProxy, y las versiones 6.2.15, 6.4.13, 7.0.12, 7.2.5 y 7.4.0 de FortiOS para solucionar este problema.


La compañía de ciberseguridad también lanzó parches para un problema de alta gravedad en su firewall de aplicaciones web y solución de protección API FortiWeb.


Registrado como CVE-2023-34984 (puntuación CVSS de 7,1), el problema podría permitir a un atacante eludir las protecciones XSS y falsificación de solicitudes entre sitios (CSRF) existentes, explica la compañía .


Según Fortinet, el error afecta a las versiones 6.3, 6.4, 7.0.x y 7.2.x de FortiWeb y se solucionó con el lanzamiento de las versiones 7.0.7 y 7.2.2 de FortiWeb.


Se recomienda a los usuarios de Fortinet que actualicen sus firewalls y conmutadores lo antes posible. Si bien la compañía no menciona ninguna de estas vulnerabilidades siendo explotadas en ataques, las fallas en los dispositivos Fortinet han sido atacadas en estado salvaje para obtener acceso a las redes empresariales.


La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advierte que la explotación de estos errores podría comprometer todo el sistema y aconseja a los administradores que revisen los avisos de Fortinet y apliquen las actualizaciones necesarias.


"Un actor de amenazas cibernéticas puede explotar una de estas vulnerabilidades para tomar el control de un sistema afectado", señala CISA.


Fuente: securityweek.com