按Enter到主內容區
:::

臺中市政府數位發展局

查詢
:::
現在位置 首頁 > 資訊業務 > 資訊安全與基礎建設 > 資安宣導專區 > 資安弱點訊息
  • 友善列印
  • 回上一頁
分享

Fortinet FortiOS與FortiProxy存在高風險安全漏洞(CVE-2023-27997),允許攻擊者在未經身分鑑別之情況下,遠端執行任意程式碼,請儘速確認並進行更新或評估採取緩解措施

研究人員發現Fortinet FortiOSFortiProxySSL-VPN功能存在堆積型緩衝區溢位(Heap-based Buffer Overflow)漏洞(CVE-2023-27997),允許攻擊者在未經身分鑑別之情況下,藉由發送特製之HTTP(S)請求來觸發此漏洞,進而遠端執行任意程式碼。

影響平台:

FortiOS-6K7K 7.0.107.0.56.4.126.4.106.4.86.4.66.4.26.2.96.2.136.2.66.2.76.2.46.0.126.0.166.0.10版本

FortiProxy 7.2.0至7.2.37.0.07.0.92.0.02.0.121.2所有版本及1.1所有版本

FortiOS 7.2.0至7.2.47.0.07.0.116.4.06.4.126.2.06.2.136.0.06.0.16版本

建議措施:

一、目前Fortinet官方已針對此漏洞釋出更新程式,請各機關儘速進行版本確認與更新:

(1)FortiOS-6K7K請升級至7.0.126.4.136.2.156.0.17()以上版本

(2)FortiProxy請升級至7.2.47.0.10()以上版本

(3)FortiOS請升級至7.4.07.2.57.0.126.4.136.2.146.0.17()以上版本

二、如未能及時更新,請參考Fortinet官方網頁之「Workaround」一節,採取關閉SSL-VPN功能之緩解措施。