CVE-2021-32589:FortiManager & FortiAnalyzer UAF远程代码执行漏洞通告

报告编号:B6-2021-072002

报告来源:360CERT

报告作者:360CERT

更新日期:2021-07-20

1、漏洞简述

2021年07月20日,360CERT监测发现FortiNet官方发布了FortiManager & FortiAnalyzer UAF远程代码执行的风险通告,漏洞编号为CVE-2021-32589,漏洞等级:高危,漏洞评分:7.5。

FortiManager和FortiAnalyzer可以实现集中管理和日志,完成命令控制、网络流量和攻击的报表和分析等功能。UAF(User-After-Free)漏洞存在于FortiManager和FortiAnalyzer的fgfmsd守护进程中,攻击者能够以root用户身的份执行未经授权的代码。

对此,360CERT建议广大用户及时将FortiManager & FortiAnalyzer升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

2、风险等级

360CERT对该漏洞的评定结果如下

3、漏洞详情

CVE-2021-32589: FortiManager & FortiAnalyzer UAF远程代码执行漏洞

CVE: CVE-2021-32589

组件: fortimanager & fortianalyzer

漏洞类型: UAF

影响: UAF

简述:

FortiManager和FortiAnalyzer的fgfmsd守护进程中存在UAF(Use-After-Free)漏洞,远程的、未经身份验证的攻击者通过向目标设备的fgfm端口发送专门设计的请求,能够以root用户身的份执行未经授权的代码。

FGFM在FortiAnalyzer上默认是禁用的,只在特定的硬件型号上启用:

1000D, 1000E, 2000E, 3000D, 3000E, 3000F, 3500E, 3500F, 3700F, 3900E。

4、影响版本

5、修复建议

通用修补建议

根据影响版本中的信息,排查并升级到安全版本

临时修补建议

使用以下命令禁用FortiAnalyzer Unit上的Fortimanager功能:

config system global set fmg-status disable <--- Disabled by default. end

6、时间线

2021-07-19FortiNet官方发布通告

2021-07-20360CERT发布通告

7、参考链接

1、 FortiNet官方通告

https://www.fortiguard.com/psirt/FG-IR-21-067

8、特制报告下载链接

一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。用户可直接通过以下链接进行特制报告的下载。

CVE-2021-32589:FortiManager & FortiAnalyzer UAF远程代码执行漏洞通告

http://certdl.qihucdn.com/cert-public-file/buddha_alert/【360CERT】CVE-2021-32589_FortiManager_&_FortiAnalyzer_UAF远程代码执行漏洞通告.pdf

标签: