Fortinet - CVE-2025-53379

Date de publication :

Il s'agit d'une vulnérabilité de lecture hors limites dans l'interface graphique (GUI) de FortiAuthenticator.

FortiAuthenticator est une solution centralisée de gestion des identités et des accès, commercialisée par Fortinet. Elle assure la gestion de l'authentification multifacteur, la gestion des certificats et le contrôle des accès réseau au sein des architectures s'appuyant sur l'écosystème Fortinet.

Le composant GUI ne valide pas correctement certaines requêtes spécialement forgées soumises par un utilisateur. Cette absence de contrôle permet la lecture de zones mémoire situées en dehors des limites prévues par le composant, exposant ainsi des données présentes en mémoire au moment du traitement de la requête. L'attaque s'effectue via le réseau, sans authentification préalable et sans interaction d'un autre utilisateur.

Elle permet la récupération d'informations sensibles présentes en mémoire.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-125 : Out-of-bounds Read

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   FortiAuthenticator versions 6.6.0 jusqu'à 6.6.2 inclus
•   FortiAuthenticator versions 6.5.0 jusqu'à 6.5.7 inclus

Solutions ou recommandations

•   FortiAuthenticator versions 6.6.3 et supérieures
•   FortiAuthenticator versions 6.5.8 et supérieures (mentionnée comme à venir par l'éditeur au moment de la publication de l'avis)