
CVE-2021-36179
https://notcve.org/view.php?id=CVE-2021-36179
08 Sep 2021 — A stack-based buffer overflow in Fortinet FortiWeb version 6.3.14 and below, 6.2.4 and below allows attacker to execute unauthorized code or commands via crafted parameters in CLI command execution Un desbordamiento de búfer en la región stack de la memoria en Fortinet FortiWeb versión 6.3.14 y por debajo, 6.2.4 y por debajo, permite al atacante ejecutar código o comandos no autorizados por medio de parámetros diseñados en la ejecución de comandos CLI • https://fortiguard.com/advisory/FG-IR-20-206 • CWE-787: Out-of-bounds Write •

CVE-2021-22123
https://notcve.org/view.php?id=CVE-2021-22123
01 Jun 2021 — An OS command injection vulnerability in FortiWeb's management interface 6.3.7 and below, 6.2.3 and below, 6.1.x, 6.0.x, 5.9.x may allow a remote authenticated attacker to execute arbitrary commands on the system via the SAML server configuration page. Una vulnerabilidad de inyección de comandos del Sistema Operativo en la interfaz de administración de FortiWeb versiones 6.3.7 y por debajo, versiones 6.2.3 y por debajo, versiones 6.1.x, 6.0.x, 5.9.x, puede permitir a un atacante remoto autenticado ejecutar ... • https://github.com/murataydemir/CVE-2021-22123 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •

CVE-2021-22122
https://notcve.org/view.php?id=CVE-2021-22122
08 Feb 2021 — An improper neutralization of input during web page generation in FortiWeb GUI interface 6.3.0 through 6.3.7 and version before 6.2.4 may allow an unauthenticated, remote attacker to perform a reflected cross site scripting attack (XSS) by injecting malicious payload in different vulnerable API end-points. Una neutralización inapropiada de la entrada durante la generación de la página web en la interfaz GUI de FortiWeb versiones 6.3.0 hasta 6.3.7 y la versiones anteriores a 6.2.4, puede permitir a un atacan... • https://fortiguard.com/advisory/FG-IR-20-122 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2020-29015
https://notcve.org/view.php?id=CVE-2020-29015
14 Jan 2021 — A blind SQL injection in the user interface of FortiWeb 6.3.0 through 6.3.7 and version before 6.2.4 may allow an unauthenticated, remote attacker to execute arbitrary SQL queries or commands by sending a request with a crafted Authorization header containing a malicious SQL statement. Una inyección SQL ciega en la interfaz de usuario de FortiWeb versiones 6.3.0 hasta 6.3.7 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto ejecutar consultas o comandos SQL arbitrarios median... • https://www.fortiguard.com/psirt/FG-IR-20-124 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •

CVE-2020-29016
https://notcve.org/view.php?id=CVE-2020-29016
14 Jan 2021 — A stack-based buffer overflow vulnerability in FortiWeb 6.3.0 through 6.3.5 and version before 6.2.4 may allow an unauthenticated, remote attacker to overwrite the content of the stack and potentially execute arbitrary code by sending a crafted request with a large certname. Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en FortiWeb versiones 6.3.0 hasta 6.3.5 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto sobrescribir el contenido de la pi... • https://www.fortiguard.com/psirt/FG-IR-20-125 • CWE-787: Out-of-bounds Write •

CVE-2020-29019
https://notcve.org/view.php?id=CVE-2020-29019
14 Jan 2021 — A stack-based buffer overflow vulnerability in FortiWeb 6.3.0 through 6.3.7 and version before 6.2.4 may allow a remote, unauthenticated attacker to crash the httpd daemon thread by sending a request with a crafted cookie header. Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en FortiWeb versiones 6.3.0 hasta 6.3.7 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto bloquear el subproceso del demonio httpd mediante el envío de una petición con u... • https://www.fortiguard.com/psirt/FG-IR-20-126 • CWE-787: Out-of-bounds Write •

CVE-2020-6646
https://notcve.org/view.php?id=CVE-2020-6646
17 Mar 2020 — An improper neutralization of input vulnerability in FortiWeb allows a remote authenticated attacker to perform a stored cross site scripting attack (XSS) via the Disclaimer Description of a Replacement Message. Una vulnerabilidad de neutralización inapropiada de entrada en FortiWeb, permite a un atacante autenticado remoto realizar un ataque de tipo cross-site scripting (XSS) almacenado por medio del Disclaimer Description de un Replacement Message. • https://fortiguard.com/advisory/FG-IR-20-001 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2019-16157
https://notcve.org/view.php?id=CVE-2019-16157
13 Mar 2020 — An information exposure vulnerability in Fortinet FortiWeb 6.2.0 CLI and earlier may allow an authenticated user to view sensitive information being logged via diagnose debug commands. Una vulnerabilidad de exposición de información en el CLI de Fortinet FortiWeb versiones 6.2.0 y anteriores, puede permitir a un usuario autentificado visualizar información confidencial que está siendo registrada por medio de comandos de depuración de diagnóstico. • https://fortiguard.com/advisory/FG-IR-19-269 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor CWE-532: Insertion of Sensitive Information into Log File •

CVE-2019-5590
https://notcve.org/view.php?id=CVE-2019-5590
28 Aug 2019 — The URL part of the report message is not encoded in Fortinet FortiWeb 6.0.2 and below which may allow an attacker to execute unauthorized code or commands (Cross Site Scripting) via attack reports generated in HTML form. La parte de la URL del mensaje de reporte no está codificada en Fortinet FortiWeb versión 6.0.2 y siguientes, lo que puede permitir a un atacante ejecutar código o comandos no autorizados (Cross Site Scripting) por medio de reportes de ataque generados en formato HTML. • http://www.securityfocus.com/bid/108786 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-14191
https://notcve.org/view.php?id=CVE-2017-14191
20 Mar 2018 — An Improper Access Control vulnerability in Fortinet FortiWeb 5.6.0 up to but not including 6.1.0 under "Signed Security Mode", allows attacker to bypass the signed user cookie protection by removing the FortiWeb own protection session cookie. Una vulnerabilidad de control de acceso inadecuado en Fortinet FortiWeb versión 5.6.0 hasta 6.1.0 en "Signed Security Mode", permite al atacante omitir la protección de la cookie de usuario firmada eliminando la propia cookie de sesión de protección de FortiWeb. • http://www.securityfocus.com/bid/103430 •