Vulnérabilité sur FortiMail et FortiVoiceEntreprise

Date de publication :

Une vulnérabilité jour-zéro a été découverte dans les produits Fortinet FortiMail, une solution de protection de mails, et FortiVoiceEntreprise, une solution pour téléphonie d’entreprise. Elle peut permettre à un attaquant de contourner la procédure d’identification. 

CVE-2020-9294 [Score CVSS v3 : 9.8] : Une vulnérabilité de type contournement d’authentification a été découverte dans FortiMail et FortiVoice. Elle peut permettre à un attaquant distant d’obtenir des privilèges de superadministrateur (root). Aucun détail technique n’a été dévoilé par l’éditeur.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Elévation de privilèges

Criticité

  • Score CVSS v3 : 9.8

Existence d’un code d’exploitation

  • Aucun code d’exploitation n’est disponible publiquement. Cependant, il a été reporté que des groupes d’attaquants vendent les détails techniques de la vulnérabilité sur des forums. 

Composants vulnérables

  • FortiMail versions antérieures à la 5.4.11
  • FortiMail versions antérieures à la 6.0.8
  • FortiMail versions antérieures à la 6.2.3
  • FortiVoiceEnterprise versions antérieures à la 6.0.3

CVE

  • CVE-2020-9294

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour FortiMail et / ou FortiVoiceEnterprise vers une version non vulnérable (voir Composants vulnérables)

Solution de contournement

  • Aucune solution de contournement n’est disponible