TLP:CLEAR   PAP:WHITE 
Avisos de seguridad de Fortinet

Descripción
FortiADC: inyección de comandos en el módulo de automatización/webhook.
Una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo [CWE-78] en la interfaz de administración de FortiADC puede permitir que un atacante autenticado ejecute comandos no autorizados a través de argumentos específicamente diseñados para comandos existentes (CVE-2022-35849).

FortiOS y FortiProxy: XSS almacenado en la página de administración de invitados.
Una neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') [CWE-79] en FortiOS y FortiProxy GUI puede permitir que un atacante autenticado desencadene la ejecución de código JavaScript malicioso a través de una configuración de administración de invitados diseñada (CVE-2023-29183).

FortiWeb: protecciones insuficientes contra XSS y CSRF.
Una vulnerabilidad de falla en el mecanismo de protección [CWE-693] en FortiWeb puede permitir a un atacante eludir las protecciones XSS y CSRF (CVE-2023-34984).
Productos afectados
FortiADC, versiones: FortiProxy, versiones: FortiOS, versiones: FortiWeb, versiones:
Riesgo
Alto
Soluciones
Actualizar FortiADC a versión: Actualizar FortiProxy a versión: Actualizar FortiOS a versión: Actualizar FortiWeb a versión:
Referencias
Publicación oficial
Contacto
Para más información, cualquier otra incidencia o problema de seguridad, puede ponerse en contacto a través de nuestra dirección de correo csirt@seresco.es