FortiOS 6.4.0, 6.2.0부터 6.2.3까지, 6.0.9 이하 버전의 SSL VPN에 존재하는 부적절한 인증 취약점으로 인해 사용자가 사용자 이름의 대소문자를 변경하면 두 번째 인증 요소(FortiToken)를 입력하라는 요청 없이 로그인에 성공할 수 있습니다.
FortiOS 6.4.0, 6.2.0부터 6.2.3까지, 6.0.9 이하 버전의 SSL VPN에 존재하는 부적절한 인증 취약점으로 인해 사용자가 사용자 이름의 대소문자를 변경하면 두 번째 인증 요소(FortiToken)를 입력하라는 요청 없이 로그인에 성공할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
An improper authentication vulnerability in SSL VPN in FortiOS 6.4.0, 6.2.0 to 6.2.3, 6.0.9 and below may result in a user being able to log in successfully without being prompted for the second factor of authentication (FortiToken) if they changed the case of their username.
영향 제품·버전
제품 n/a Fortinet FortiOS, fortios
영향 버전 n/a Fortinet FortiOS, fortios >= FortiOS 6.4.0, 6.2.0 to 6.2.3, 6.0.9 and below, < 6.0.10, >= 6.2.0 < 6.2.4, 6.4.0
n/a Fortinet FortiOS, fortios의 현재 전체 버전이 공식 영향 범위(n/a Fortinet FortiOS, fortios >= FortiOS 6.4.0, 6.2.0 to 6.2.3, 6.0.9 and below, < 6.0.10, >= 6.2.0 < 6.2.4, 6.4.0)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 n/a Fortinet FortiOS, fortios 6.0.10, 6.2.4 기준을 충족하는지 확인합니다. 이어서 인증 우회 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.