Vulnérabilité sur FortiMail et FortiVoiceEntreprise

Date de publication :

Une vulnérabilité jour-zéro a été découverte dans les produits Fortinet FortiMail, une solution de protection de mails, et FortiVoiceEntreprise, une solution pour téléphonie d’entreprise. Elle peut permettre à un attaquant de contourner la procédure d’identification. 

CVE-2020-9294 [Score CVSS v3 : 9.8] : Une vulnérabilité de type contournement d’authentification a été découverte dans FortiMail et FortiVoice. Elle peut permettre à un attaquant distant d’obtenir des privilèges de superadministrateur (root). Aucun détail technique n’a été dévoilé par l’éditeur.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Elévation de privilèges

Criticité

    Score CVSS v3 : 9.8

Existence d’un code d’exploitation

    Aucun code d’exploitation n’est disponible publiquement. Cependant, il a été reporté que des groupes d’attaquants vendent les détails techniques de la vulnérabilité sur des forums. 

Composants vulnérables

    FortiMail versions antérieures à la 5.4.11

    FortiMail versions antérieures à la 6.0.8

    FortiMail versions antérieures à la 6.2.3

    FortiVoiceEnterprise versions antérieures à la 6.0.3

CVE

    CVE-2020-9294

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour FortiMail et / ou FortiVoiceEnterprise vers une version non vulnérable (voir Composants vulnérables)

Solution de contournement

  • Aucune solution de contournement n’est disponible