CVE-2021-44166
https://notcve.org/view.php?id=CVE-2021-44166
An improper access control vulnerability [CWE-284 ] in FortiToken Mobile (Android) external push notification 5.1.0 and below may allow a remote attacker having already obtained a user's password to access the protected system during the 2FA procedure, even though the deny button is clicked by the legitimate user. Una vulnerabilidad de control de acceso inapropiado [CWE-284 ] en la notificación push externa de FortiToken Mobile (Android) versiones 5.1.0 y anteriores, puede permitir a un atacante remoto que ya haya obtenido la contraseña de un usuario acceder al sistema protegido durante el procedimiento de 2FA, aunque el usuario legítimo haga clic en el botón de denegación • https://fortiguard.com/psirt/FG-IR-21-210 •
CVE-2022-22301
https://notcve.org/view.php?id=CVE-2022-22301
An improper neutralization of special elements used in an OS Command vulnerability [CWE-78] in FortiAP-C console 5.4.0 through 5.4.3, 5.2.0 through 5.2.1 may allow an authenticated attacker to execute unauthorized commands by running CLI commands with specifically crafted arguments. Una neutralización inapropiada de elementos especiales usados en una vulnerabilidad de comandos del Sistema Operativo [CWE-78] en la consola FortiAP-C versiones 5.4.0 hasta 5.4.3, versiones 5.2.0 hasta 5.2.1, puede permitir a un atacante autenticado ejecutar comandos no autorizados ejecutando comandos CLI con argumentos específicamente diseñados • https://fortiguard.com/psirt/FG-IR-21-227 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •
CVE-2022-22303
https://notcve.org/view.php?id=CVE-2022-22303
An exposure of sensitive system information to an unauthorized control sphere vulnerability [CWE-497] in FortiManager versions prior to 7.0.2, 6.4.7 and 6.2.9 may allow a low privileged authenticated user to gain access to the FortiGate users credentials via the config conflict file. Una exposición de información confidencial del sistema a una vulnerabilidad de esfera de control no autorizada [CWE-497] en FortiManager versiones anteriores a 7.0.2, 6.4.7 y 6.2.9 puede permitir a un usuario autenticado con pocos privilegios conseguir acceso a las credenciales de los usuarios de FortiGate por medio del archivo de conflicto de configuración • https://fortiguard.com/psirt/FG-IR-21-165 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2021-43077
https://notcve.org/view.php?id=CVE-2021-43077
A improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiWLM version 8.6.2 and below, version 8.5.2 and below, version 8.4.2 and below, version 8.3.2 and below allows attacker to execute unauthorized code or commands via crafted HTTP requests to the AP monitor handlers. Una neutralización inapropiada de elementos especiales usados en un comando sql ("inyección sql") en Fortinet FortiWLM versiones 8.6.2 y anteriores, versiones 8.5.2 y anteriores, versiones 8.4.2 y anteriores, versiones 8.3.2 y anteriores, permite a un atacante ejecutar código o comandos no autorizados por medio de peticiones HTTP diseñadas a los manejadores de monitorización de AP. • https://fortiguard.com/advisory/FG-IR-21-189 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2020-15936
https://notcve.org/view.php?id=CVE-2020-15936
A improper input validation in Fortinet FortiGate version 6.4.3 and below, version 6.2.5 and below, version 6.0.11 and below, version 5.6.13 and below allows attacker to disclose sensitive information via SNI Client Hello TLS packets. Una comprobación de entrada inapropiada en Fortinet FortiGate versiones 6.4.3 y anteriores, versiones 6.2.5 y anteriores, versiones 6.0.11 y anteriores, versiones 5.6.13 y anteriores, permite a un atacante revelar información confidencial por medio de paquetes SNI Client Hello TLS. • https://fortiguard.com/advisory/FG-IR-20-091 • CWE-20: Improper Input Validation •