개요
Fortinet(https://www.fortinet.com) FortiOS에서 발생하는 취약점을 해결하는 업데이트가 제공되었습니다. 해당하는 버전 사용자는 최신 버전으로 업데이트하시기 바랍니다.
대상 제품
CVE-2024-21762
sslvpn 을 설정하여 사용하는 경우에 해당되며, 사용하지 않는 경우 무관함
- FortiOS 버전 7.4.0~7.4.2
- FortiOS 버전 7.2.0~7.2.6
- FortiOS 버전 7.0.0~7.0.13
- FortiOS 버전 6.4.0~6.4.14
- FortiOS 버전 6.2.0~6.2.15
- FortiOS 6.0의 모든 버전
- FortiProxy 버전 7.4.0~7.4.2
- FortiProxy 버전 7.2.0~7.2.8
- FortiProxy 버전 7.0.0~7.0.14
- FortiProxy 버전 2.0.0~2.0.13
- FortiProxy 1.0, 1.1, 1.2의 모든 버전
CVE-2024-23113
FortiManager 와 연동하여 사용하도록 설정한 경우에만 해당되며, 사용하지 않는 경우 무관함
- FortiOS 버전 7.4.0~7.4.2
- FortiOS 버전 7.2.0~7.2.6
- FortiOS 버전 7.0.0~7.0.13
- FortiPAM 버전 1.2.0
- FortiPAM 버전 1.1.0~1.1.2
- FortiPAM 1.0의 모든 버전
- FortiProxy 버전 7.4.0~7.4.2
- FortiProxy 버전 7.2.0~7.2.8
- FortiProxy 버전 7.0.0~7.0.14
- FortiSwitchManag 버전 7.2.0~7.2.3
- FortiSwitchManag 버전 7.0.0~7.0.3
해결된 취약점
FortiOS에서 범위를 벗어난 쓰기로 인해 발생하는 임의 코드 실행 취약점. 인증되지 않은 원격 공격자가 특별히 제작된 HTTP 요청을 통해 임의 코드나 명령을 실행할 수 있음. (CVE-2024-21762)
FortiOS fgfmd 데몬의 외부 제어 형식 문자열로 인해 발생하는 임의 코드 실행 취약점. 인증되지 않은 원격 공격자가 특별히 제작된 요청을 통해 임의 코드나 명령을 실행할 수 있음. (CVE-2024-23113)
취약점 패치
2024년 2월 8일 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 안내에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.
CVE-2024-21762
sslvpn을 설정하여 사용하는 경우라면, 아래의 링크를 참고하시어 해결된 버전으로 업그레이드가 강력히 권장됩니다. (주의 : sslvpn web mode 만 disable 하는 것은 도움이 되지 않습니다.)
| 버전 | 패치 버전 |
|---|---|
| FortiOS 7.4 | 7.4.3 이상의 버전 |
| FortiOS 7.2 | 7.2.7 이상의 버전 |
| FortiOS 7.0 | 7.0.14 이상의 버전 |
| FortiOS 6.4 | 6.4.15 이상의 버전 |
| FortiOS 6.2 | 6.2.16 이상의 버전 |
| FortiOS 6.0 | 최신 버전으로 이전 |
| FortiProxy 7.4 | 7.4.3 이상의 버전 |
| FortiProxy 7.2 | 7.2.9 이상의 버전 |
| FortiProxy 7.0 | 7.0.15 이상의 버전 |
| FortiProxy 2.0 | 2.0.14 이상의 버전 |
| FortiProxy 1.2 | 최신 버전으로 이전 |
| FortiProxy 1.1 | 최신 버전으로 이전 |
| FortiProxy 1.0 | 최신 버전으로 이전 |
CVE-2024-23113
FortiManager와 연동 설정하여 사용하는 경우라면, 아래의 링크를 참고하시어 해결된 버전으로 업그레이드가 강력히 권장됩니다. (FortiOS 6.x 는 본 취약점과 무관하여 조치하실 필요 없습니다.)
| 버전 | 패치 버전 |
|---|---|
| FortiOS 7.4 | 7.4.3 이상의 버전 |
| FortiOS 7.2 | 7.2.7 이상의 버전 |
| FortiOS 7.0 | 7.0.14 이상의 버전 |
| FortiPAM 1.2 | 1.2.1 이상의 버전 |
| FortiPAM 1.1 | 1.1.3 이상의 버전 |
| FortiPAM 1.0 | 최신 버전으로 이전 |
| FortiProxy 7.4 | 7.4.3 이상의 버전 |
| FortiProxy 7.2 | 7.2.9 이상의 버전 |
| FortiProxy 7.0 | 7.0.16 이상의 버전 |
| FortiSwitchManager 7.2 | 7.2.4 이상의 버전 |
| FortiSwitchManager 7.0 | 7.0.4 이상의 버전 |
참고 사이트
[1] CVE-2024-21762 Detail
https://nvd.nist.gov/vuln/detail/CVE-2024-21762
[2] CVE-2024-23113
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-23113
[3] FortiOS – Out-of-bound Write in sslvpnd
https://www.fortiguard.com/psirt/FG-IR-24-015
[4] FortiOS – Format String Bug in fgfmd
https://www.fortiguard.com/psirt/FG-IR-24-029