Plusieurs vulnérabilités critiques ont été identifiées dans les produits Fortinet, notamment dans FortiOS et FortiProxy. Ces failles permettent à des attaquants non authentifiés d’exécuter du code arbitraire à distance, d’élever leurs privilèges ou de provoquer un déni de service.
Le 12 juin 2023, Fortinet a publié un avis de sécurité concernant la vulnérabilité CVE-2023-27997, une vulnérabilité de type débordement de tampon basé sur la pile dans l’interface VPN SSL de FortiOS. Cette faille permet à un attaquant distant non authentifié d’exécuter du code arbitraire sur les dispositifs affectés. Fortinet a indiqué que cette vulnérabilité pourrait avoir été exploitée dans un nombre limité de cas. (cert.europa.eu)
En août 2023, le CERT-FR a identifié une autre vulnérabilité dans FortiOS, référencée sous le code CVE-2023-29182. Cette faille permet également l’exécution de code arbitraire à distance sur les versions de FortiOS comprises entre 6.2.x et 7.0.x antérieures à 7.0.4. Le CERT-FR a recommandé aux utilisateurs de mettre à jour leurs systèmes en appliquant les correctifs fournis par Fortinet. (cert.ssi.gouv.fr)
En juillet 2023, une analyse a révélé que près de 336 000 serveurs restaient vulnérables à la vulnérabilité CVE-2023-27997, malgré la disponibilité d’un correctif depuis juin 2023. Cette situation souligne l’importance cruciale de maintenir les systèmes à jour pour prévenir les risques de sécurité. (arstechnica.com)
Fortinet a publié des correctifs pour ces vulnérabilités et recommande aux utilisateurs de mettre à jour leurs systèmes dès que possible afin de se protéger contre d’éventuelles attaques.



