보안 권고문

Fortinet FortiOS 보안 업데이트 권고 (CVE-2024-21762, CVE-2024-23113)

개요

 

Fortinet(https://www.fortinet.com) FortiOS에서 발생하는 취약점을 해결하는 업데이트가 제공되었습니다. 해당하는 버전 사용자는 최신 버전으로 업데이트하시기 바랍니다.

 

대상 제품

 

CVE-2024-21762

sslvpn 을 설정하여 사용하는 경우에 해당되며, 사용하지 않는 경우 무관함

  • FortiOS 버전 7.4.0~7.4.2
  • FortiOS 버전 7.2.0~7.2.6
  • FortiOS 버전 7.0.0~7.0.13
  • FortiOS 버전 6.4.0~6.4.14
  • FortiOS 버전 6.2.0~6.2.15
  • FortiOS 6.0의 모든 버전
  • FortiProxy 버전 7.4.0~7.4.2
  • FortiProxy 버전 7.2.0~7.2.8
  • FortiProxy 버전 7.0.0~7.0.14
  • FortiProxy 버전 2.0.0~2.0.13
  • FortiProxy 1.0, 1.1, 1.2의 모든 버전

 

CVE-2024-23113

FortiManager 와 연동하여 사용하도록 설정한 경우에만 해당되며, 사용하지 않는 경우 무관함

  • FortiOS 버전 7.4.0~7.4.2
  • FortiOS 버전 7.2.0~7.2.6
  • FortiOS 버전 7.0.0~7.0.13
  • FortiPAM 버전 1.2.0
  • FortiPAM 버전 1.1.0~1.1.2
  • FortiPAM 1.0의 모든 버전
  • FortiProxy 버전 7.4.0~7.4.2
  • FortiProxy 버전 7.2.0~7.2.8
  • FortiProxy 버전 7.0.0~7.0.14
  • FortiSwitchManag 버전 7.2.0~7.2.3
  • FortiSwitchManag 버전 7.0.0~7.0.3

 

해결된 취약점

 

FortiOS에서 범위를 벗어난 쓰기로 인해 발생하는 임의 코드 실행 취약점. 인증되지 않은 원격 공격자가 특별히 제작된 HTTP 요청을 통해 임의 코드나 명령을 실행할 수 있음. (CVE-2024-21762)
FortiOS fgfmd 데몬의 외부 제어 형식 문자열로 인해 발생하는 임의 코드 실행 취약점. 인증되지 않은 원격 공격자가 특별히 제작된 요청을 통해 임의 코드나 명령을 실행할 수 있음. (CVE-2024-23113)

 

취약점 패치

 

2024년 2월 8일 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 안내에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.

CVE-2024-21762

sslvpn을 설정하여 사용하는 경우라면, 아래의 링크를 참고하시어 해결된 버전으로 업그레이드가 강력히 권장됩니다. (주의 : sslvpn web mode 만 disable 하는 것은 도움이 되지 않습니다.)

버전 패치 버전
FortiOS 7.4 7.4.3 이상의 버전
FortiOS 7.2 7.2.7 이상의 버전
FortiOS 7.0 7.0.14 이상의 버전
FortiOS 6.4 6.4.15 이상의 버전
FortiOS 6.2 6.2.16 이상의 버전
FortiOS 6.0 최신 버전으로 이전
FortiProxy 7.4 7.4.3 이상의 버전
FortiProxy 7.2 7.2.9 이상의 버전
FortiProxy 7.0 7.0.15 이상의 버전
FortiProxy 2.0 2.0.14 이상의 버전
FortiProxy 1.2 최신 버전으로 이전
FortiProxy 1.1 최신 버전으로 이전
FortiProxy 1.0 최신 버전으로 이전

 

CVE-2024-23113

FortiManager와 연동 설정하여 사용하는 경우라면, 아래의 링크를 참고하시어 해결된 버전으로 업그레이드가 강력히 권장됩니다. (FortiOS 6.x 는 본 취약점과 무관하여 조치하실 필요 없습니다.)

버전 패치 버전
FortiOS 7.4 7.4.3 이상의 버전
FortiOS 7.2 7.2.7 이상의 버전
FortiOS 7.0 7.0.14 이상의 버전
FortiPAM 1.2 1.2.1 이상의 버전
FortiPAM 1.1 1.1.3 이상의 버전
FortiPAM 1.0 최신 버전으로 이전
FortiProxy 7.4 7.4.3 이상의 버전
FortiProxy 7.2 7.2.9 이상의 버전
FortiProxy 7.0 7.0.16 이상의 버전
FortiSwitchManager 7.2 7.2.4 이상의 버전
FortiSwitchManager 7.0 7.0.4 이상의 버전

 

참고 사이트

 

[1] CVE-2024-21762 Detail
https://nvd.nist.gov/vuln/detail/CVE-2024-21762
[2] CVE-2024-23113
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-23113
[3] FortiOS – Out-of-bound Write in sslvpnd
https://www.fortiguard.com/psirt/FG-IR-24-015
[4] FortiOS – Format String Bug in fgfmd
https://www.fortiguard.com/psirt/FG-IR-24-029