Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación en FortiWAN de Fortinet

Fecha de publicación 28/04/2021
Importancia
5 - Crítica
Recursos Afectados

FortiWAN, versiones 4.5.7 y anteriores.

Descripción

Una vulnerabilidad de limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal) podría permitir a un atacante remoto, no autenticado, eliminar archivos en el sistema.

Solución
  • Actualizar a la próxima versión de FortiWAN 4.5.8 o superior.
  • Actualizar a la versión 5.1.1 o superior de FortiWAN.

Como medida de mitigación, en lugar de permitir el acceso administrativo desde cualquier fuente, se debe restringir a los hosts internos de confianza.

Detalle

Una vulnerabilidad de limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal) en FortiWAN podría permitir a un atacante remoto, no autenticado, eliminar archivos en el sistema enviando una solicitud POST especialmente diseñada. En particular, la eliminación de archivos de configuración específicos restablecerá la contraseña de administrador a su valor predeterminado. Se ha asignado el identificador CVE-2021-26102 para esta vulnerabilidad.

Encuesta valoración

Listado de referencias