Vulnérabilité sur FortiMail et FortiVoiceEntreprise
Date de publication :
Une vulnérabilité jour-zéro a été découverte dans les produits Fortinet FortiMail, une solution de protection de mails, et FortiVoiceEntreprise, une solution pour téléphonie d’entreprise. Elle peut permettre à un attaquant de contourner la procédure d’identification.
CVE-2020-9294 [Score CVSS v3 : 9.8] : Une vulnérabilité de type contournement d’authentification a été découverte dans FortiMail et FortiVoice. Elle peut permettre à un attaquant distant d’obtenir des privilèges de superadministrateur (root). Aucun détail technique n’a été dévoilé par l’éditeur.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Elévation de privilèges
Criticité
Score CVSS v3 : 9.8
Existence d’un code d’exploitation
Aucun code d’exploitation n’est disponible publiquement. Cependant, il a été reporté que des groupes d’attaquants vendent les détails techniques de la vulnérabilité sur des forums.
Composants vulnérables
FortiMail versions antérieures à la 5.4.11
FortiMail versions antérieures à la 6.0.8
FortiMail versions antérieures à la 6.2.3
FortiVoiceEnterprise versions antérieures à la 6.0.3
CVE
CVE-2020-9294
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour FortiMail et / ou FortiVoiceEnterprise vers une version non vulnérable (voir Composants vulnérables)
Solution de contournement
Aucune solution de contournement n’est disponible