보안동향

최신 보안정보를 신속하게 전해드립니다.

Fortinet 취약점 조치 권고

2024-02-14

□ 개요

2024년 2월 8일, Fortinet社는 SSL VPN 설정에서 발생하는 CWE-787 취약점 CVE-2024-21762(CVSS 9.6)과 문자열 취약점을 사용하여 발생하는 CVE-2024-23113(CVSS 9.8)을 공식 발표했습니다.



□ CVE-2024-21762

CVE-2024-21762의 취약점 CWE-787(Out of bound)은 Heap 메모리에서 발생하는 취약점 중 가장 강력한 취약점 중 하나입니다. 배열의 길이를 속여 해당 길이만큼의 메모리를 읽기/쓰기 공격이 가능하게 되어, HTTP 요청을 통해 임의 코드 또는 악의적인 명령을 수행할 수 있습니다.



□ CVE-2024-23113

FortiOS fgfmd 데몬의 외부 제어 형식 문자열 취약점[CWE-134]을 사용하면 인증되지 않은 원격 공격자가 특별히 제작된 요청을 통해 임의 코드나 명령을 실행할 수 있습니다.



□ 영향 받는 버전

CVE-2024-21762

SSL-VPN을 설정하여 사용하는 경우라면, 아래 표의 버전 정보를 참고하여 해결된 버전으로 업데이트 해야 합니다.

Version

Affected

Solution

FortiOS 7.6

Not affected

Not Applicable

FortiOS 7.4

7.4.0 through 7.4.2

Upgrade to 7.4.3 or above

FortiOS 7.2

7.2.0 through 7.2.6

Upgrade to 7.2.7 or above

FortiOS 7.0

7.0.0 through 7.0.13

Upgrade to 7.0.14 or above

FortiOS 6.4

6.4.0 through 6.4.14

Upgrade to 6.4.15 or above

FortiOS 6.2

6.2.0 through 6.2.15

Upgrade to 6.2.16 or above

FortiOS 6.0

6.0 all versions

Migrate to a fixed release

FortiProxy 7.4

7.4.0 through 7.4.2

Upgrade to 7.4.3 or above

FortiProxy 7.2

7.2.0 through 7.2.8

Upgrade to 7.2.9 or above

FortiProxy 7.0

7.0.0 through 7.0.14

Upgrade to 7.0.15 or above

FortiProxy 2.0

2.0.0 through 2.0.13

Upgrade to 2.0.14 or above

FortiProxy 1.2

1.2 all versions

Migrate to a fixed release

FortiProxy 1.1

1.1 all versions

Migrate to a fixed release

FortiProxy 1.0

1.0 all versions

Migrate to a fixed release

CVE-2024-23113

FortiOS 6.x는 해당 취약점의 영향을 받지 않습니다.

Version

Affected

Solution

FortiOS 7.4

7.4.0 through 7.4.2

Upgrade to 7.4.3 or above

FortiOS 7.2

7.2.0 through 7.2.6

Upgrade to 7.2.7 or above

FortiOS 7.0

7.0.0 through 7.0.13

Upgrade to 7.0.14 or above

FortiPAM 1.2

1.2.0

Upgrade to 1.2.1 or above

FortiPAM 1.1

1.1.0 through 1.1.2

Upgrade to 1.1.3 or above

FortiPAM 1.0

1.0 all versions

Migrate to a fixed release

FortiProxy 7.4

7.4.0 through 7.4.2

Upgrade to 7.4.3 or above

FortiProxy 7.2

7.2.0 through 7.2.8

Upgrade to 7.2.9 or above

FortiProxy 7.0

7.0.0 through 7.0.14

Upgrade to 7.0.15 or above

FortiSwitchManager 7.2

7.2.0 through 7.2.3

Upgrade to 7.2.4 or above

FortiSwitchManager 7.0

7.0.0 through 7.0.3

Upgrade to 7.0.4 or above

□ 완화 방안

공식 업그레이드

  • 해당 취약점을 수정하기 위한 보안 버전 공식 출시
  • 보호를 위해 최신 버전으로 업그레이드 권고

기타 보호 조치

  • SSL-VPN 설정 사용 금지
  • fgfm 액세스 제거



□ 참고 자료

[1] https://fortiguard.fortinet.com/psirt/FG-IR-24-015

[2] https://www.fortiguard.com/psirt/FG-IR-24-029



보안관제센터 MIR Team

목록