Fortinet - CVE-2025-53379
Date de publication :
Il s'agit d'une vulnérabilité de lecture hors limites dans l'interface graphique (GUI) de FortiAuthenticator.
FortiAuthenticator est une solution centralisée de gestion des identités et des accès, commercialisée par Fortinet. Elle assure la gestion de l'authentification multifacteur, la gestion des certificats et le contrôle des accès réseau au sein des architectures s'appuyant sur l'écosystème Fortinet.
Le composant GUI ne valide pas correctement certaines requêtes spécialement forgées soumises par un utilisateur. Cette absence de contrôle permet la lecture de zones mémoire situées en dehors des limites prévues par le composant, exposant ainsi des données présentes en mémoire au moment du traitement de la requête. L'attaque s'effectue via le réseau, sans authentification préalable et sans interaction d'un autre utilisateur.
Elle permet la récupération d'informations sensibles présentes en mémoire.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à la confidentialité des données
Exploitation
CWE-125 : Out-of-bounds Read
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• FortiAuthenticator versions 6.6.0 jusqu'à 6.6.2 inclus
• FortiAuthenticator versions 6.5.0 jusqu'à 6.5.7 inclus
Solutions ou recommandations
• FortiAuthenticator versions 6.5.8 et supérieures (mentionnée comme à venir par l'éditeur au moment de la publication de l'avis)