CVE-2023-41675
https://notcve.org/view.php?id=CVE-2023-41675
A use after free vulnerability [CWE-416] in FortiOS version 7.2.0 through 7.2.4 and version 7.0.0 through 7.0.10 and FortiProxy version 7.2.0 through 7.2.2 and version 7.0.0 through 7.0.8 may allow an unauthenticated remote attacker to crash the WAD process via multiple crafted packets reaching proxy policies or firewall policies with proxy mode alongside SSL deep packet inspection. Una vulnerabilidad de use-after-free [CWE-416] en FortiOS versión 7.2.0 a 7.2.4 y versión 7.0.0 a 7.0.10 y FortiProxy versión 7.2.0 a 7.2.2 y versión 7.0.0 a 7.0.8 puede permitir un atacante remoto no autenticado bloquee el proceso WAD a través de múltiples paquetes manipulados que alcanzan políticas de proxy o políticas de firewall con modo proxy junto con una inspección profunda de paquetes SSL. • https://fortiguard.com/psirt/FG-IR-23-184 • CWE-416: Use After Free •
CVE-2023-36556
https://notcve.org/view.php?id=CVE-2023-36556
An incorrect authorization vulnerability [CWE-863] in FortiMail webmail version 7.2.0 through 7.2.2, version 7.0.0 through 7.0.5 and below 6.4.7 allows an authenticated attacker to login on other users accounts from the same web domain via crafted HTTP or HTTPs requests. Una vulnerabilidad de autorización incorrecta [CWE-863] en el correo web FortiMail versión 7.2.0 a 7.2.2, versión 7.0.0 a 7.0.5 e inferior a 6.4.7 permite a un atacante autenticado iniciar sesión en cuentas de otros usuarios desde el mismo dominio web a través de solicitudes HTTP o HTTPs manipuladas. • https://fortiguard.com/psirt/FG-IR-23-202 • CWE-863: Incorrect Authorization •
CVE-2022-22298
https://notcve.org/view.php?id=CVE-2022-22298
A improper neutralization of special elements used in an os command ('os command injection') in Fortinet FortiIsolator version 1.0.0, FortiIsolator version 1.1.0, FortiIsolator version 1.2.0 through 1.2.2, FortiIsolator version 2.0.0 through 2.0.1, FortiIsolator version 2.1.0 through 2.1.2, FortiIsolator version 2.2.0, FortiIsolator version 2.3.0 through 2.3.4 allows attacker to execute arbitrary OS commands in the underlying shell via specially crafted input parameters. Una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('inyección de comando del sistema operativo') en: Fortinet FortiIsolator versión 1.0.0, FortiIsolator versión 1.1.0, FortiIsolator versión 1.2.0 a 1.2.2, FortiIsolator versión 2.0.0 a 2.0. 1, FortiIsolator versión 2.1.0 a 2.1.2, FortiIsolator versión 2.2.0, FortiIsolator versión 2.3.0 a 2.3.4. Permite al atacante ejecutar comandos arbitrarios del sistema operativo en el shell subyacente a través de parámetros de entrada especialmente manipulados. • https://fortiguard.com/psirt/FG-IR-21-233 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •
CVE-2023-25604
https://notcve.org/view.php?id=CVE-2023-25604
An insertion of sensitive information into log file vulnerability in Fortinet FortiGuest 1.0.0 allows a local attacker to access plaintext passwords in the RADIUS logs. Una inserción de información confidencial en una vulnerabilidad del archivo de registro en Fortinet FortiGuest 1.0.0 permite a un atacante local acceder a contraseñas de texto plano en los registros RADIUS. • https://fortiguard.com/psirt/FG-IR-23-052 • CWE-532: Insertion of Sensitive Information into Log File •
CVE-2023-41841
https://notcve.org/view.php?id=CVE-2023-41841
An improper authorization vulnerability in Fortinet FortiOS 7.0.0 - 7.0.11 and 7.2.0 - 7.2.4 allows an attacker belonging to the prof-admin profile to perform elevated actions. Una vulnerabilidad de autorización inadecuada en Fortinet FortiOS 7.0.0 - 7.0.11 y 7.2.0 - 7.2.4 permite que un atacante que pertenece al perfil prof-admin realice acciones elevadas. • https://fortiguard.com/psirt/FG-IR-23-318 • CWE-285: Improper Authorization •