服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【漏洞通告】Fortinet FortiNAC 远程代码执行漏洞(CVE-2022-39952)

日期: 来源:深信服千里目安全技术中心收集编辑:深瞳漏洞实验室

漏洞名称:

Fortinet FortiNAC 远程代码执行漏洞(CVE-2022-39952)

组件名称:

Fortinet FortiNAC

影响范围:

FortiNAC 9.4.0

FortiNAC 9.2.x ≤ 9.2.5

FortiNAC 9.1.x ≤ 9.1.7

FortiNAC 8.8.x

FortiNAC 8.7.x

FortiNAC 8.6.x

FortiNAC 8.5.x

FortiNAC 8.3.x

漏洞类型:

远程代码执行

利用条件:

1、用户认证:未知
2、前置条件:未知
3、触发方式:远程

综合评价:

<综合评定利用难度>:未知。

<综合评定威胁等级>:高危,能造成远程代码执行或拒绝服务。

官方解决方案:

已发布


漏洞分析

组件介绍

FortiNAC(Network Access Control)是 Fortinet 推出的一种零信任网络访问控制解决方案,可增强用户对企业网络上的物联网 (IoT) 设备的监控。

漏洞简介

2023 年 2 月 22 日,深信服安全团队监测到一则 Fortinet FortiNAC 存在远程代码执行漏洞的信息,漏洞编号:CVE-2022-39952,漏洞威胁等级:高危。

该漏洞是由于 FortiNAC keyUpload 脚本中存在路径遍历漏洞,未经身份认证的远程攻击者可利用此漏洞向目标系统写入任意代码,最终可在目标系统上以 Root 权限执行任意命令。

影响范围

目前受影响的Fortinet FortiNAC版本:

FortiNAC 9.4.0

FortiNAC 9.2.x ≤ 9.2.5

FortiNAC 9.1.x ≤ 9.1.7

FortiNAC 8.8.x

FortiNAC 8.7.x

FortiNAC 8.6.x

FortiNAC 8.5.x

FortiNAC 8.3.x

解决方案

官方修复建议

当前官方已发布最新版本,建议受影响的用户联系官方及时更新升级到最新版本。链接如下:

https://www.fortiguard.com/

参考链接

https://www.fortiguard.com/psirt/FG-IR-22-300

时间轴


2023/2/21

深信服监测到 Fortinet FortiNAC 漏洞信息。

2023/2/22

深信服千里目安全技术中心发布漏洞通告。


点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。


相关阅读

  • 【漏洞通告】泛微E-cology9 SQL注入漏洞

  • 漏洞名称:泛微 E-cology9 SQL 注入漏洞组件名称:泛微 E-cology9影响范围:泛微 E-Cology9 ≤ 10.55漏洞类型:SQL 注入利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、
  • 不是听说,这场SSRC HACKING PARTY太炸了!

  • 听说……这次不是听说!2月25日第三届SSRC HACKING PARTY在深圳蛇口圆满举办!现场有多炸,来看看视频吧老规矩,文末有福利,别错过~ SSRC白帽英雄们集结湾区深圳蛇口May Town梦工厂
  • 【设计模式】面试中被问的最频繁的「策略模式」

  • 模拟面试、简历指导可私信找我,最低的价格收获最高的指导~前言大家好,我是林三心,用最通俗易懂的话讲最难的知识点是我的座右铭,基础是进阶的前提是我的初心。什么是设计模式?为
  • 华云安漏洞安全周报【第121期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.06~2023.02.12)CNNVD接报漏洞313个,其中信息技术产品漏洞(通用型漏洞)227个,网络信息系统漏洞(事件型漏洞)86个,CNNVD接报漏洞预警113
  • 华云安漏洞安全周报【第122期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.02.13~2023.02.19)CNNVD接报漏洞276个,其中信息技术产品漏洞(通用型漏洞)140个,网络信息系统漏洞(事件型漏洞)136个,CNNVD接报漏洞预警102
  • MWC2023华为发布三大解决方案

  • 【环球网综合报道】2月27日, MWC 2023正式拉开帷幕。围绕全光家庭、超宽接入、全光城域三大领域,华为发布FTTR全光家庭星光F30、业界首个商用50G PON、城域池化波分三大全新产
  • 仁宝推出最新5G开放式RAN节能专用网络解决方案

  • 【环球网科技综合报道】2月28日消息,计算机和智能设备制造商仁宝(Compal)日前在MWC2023上宣布,与微软等厂商合作推出最新的5G开放式RAN节能专用网络解决方案。其中,作为一种全栈
  • 很刑啊!把全校学生信息都搞出来了!

  • 今天给大家伙分享一个网络安全的案例,程序员和网安同学都可以看看。原文来自freebuf作者:lyc链接:https://www.freebuf.com/vuls/358037.html前言:本文中涉及到的相关漏洞已报送

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 42万尾鱼苗放归长江

  • 长江日报大武汉客户端2月28日讯(记者耿珊珊  通讯员王春晓)2月28日上午,在《长江保护法》正式实施两周年之际,硚口区检察院联合区法院、公安、渔政等部门,在武汉市渔政码头开展
  • 【漏洞通告】泛微E-cology9 SQL注入漏洞

  • 漏洞名称:泛微 E-cology9 SQL 注入漏洞组件名称:泛微 E-cology9影响范围:泛微 E-Cology9 ≤ 10.55漏洞类型:SQL 注入利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、
  • 四川荣县:开展大春生产培训,为农民春耕助力

  • 封面新闻记者 刘恪生“快快快,镇上的代老师下来讲课了,正好我今年有好多问题搞不懂哩!”2月28日,自贡市荣县东佳镇农业中心工作人员代华超前往东佳镇高庙子村结合农时季节开展大