製品・ソフトウェアに関する情報
複数の OS 上で稼働する FortiClient における重要な情報を取得される脆弱性
Title 複数の OS 上で稼働する FortiClient における重要な情報を取得される脆弱性
Summary

複数の OS 上で稼働する FortiClient は、サーバの X.509 証明書が無効であることが特定された後も SSL セッションが継続するため、重要な情報を取得される脆弱性が存在します。

Possible impacts 中間者攻撃 (man-in-the-middle attack) により、証明書の問題についてユーザへ警告する前に開始しているパスワードの送信を利用されることで、重要な情報を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 1, 2013, midnight
Registration Date June 27, 2013, 1:36 p.m.
Last Update Feb. 10, 2016, 5:43 p.m.
CVSS2.0 : 警告
Score 5.4
Vector AV:N/AC:H/Au:N/C:C/I:N/A:N
Affected System
フォーティネット
FortiClient 4.0.3.134 未満 (Mac OS X 用)
FortiClient 4.3.5.472 未満 (Windows 用)
FortiClient 4.0 未満 (Android 用)
FortiClient 4.0.3.134 未満 (Mac OS X 用)
FortiClient 4.3.5.472 未満 (Windows 用)
FortiClient 4.0 未満 (Android 用)
FortiClient Lite 2.0 から 2.0.0223 (Android 用)
FortiClient Lite 4.3.4.461 未満 (Windows 用)
FortiClient Lite 2.0 から 2.0.0223 (Android 用)
FortiClient Lite 4.3.4.461 未満 (Windows 用)
FortiClient SSL VPN 4.0.2258 未満 (Linux 用)
FortiClient SSL VPN 4.0.2258 未満 (Linux 用)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2013年06月27日]
  掲載
[2016年02月10日]
  CWE による脆弱性タイプ一覧:CWE-ID を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2013-4669
Summary

FortiClient before 4.3.5.472 on Windows, before 4.0.3.134 on Mac OS X, and before 4.0 on Android; FortiClient Lite before 4.3.4.461 on Windows; FortiClient Lite 2.0 through 2.0.0223 on Android; and FortiClient SSL VPN before 4.0.2258 on Linux proceed with an SSL session after determining that the server's X.509 certificate is invalid, which allows man-in-the-middle attackers to obtain sensitive information by leveraging a password transmission that occurs before the user warning about the certificate problem.

Publication Date June 25, 2013, 11:38 p.m.
Registration Date Jan. 26, 2021, 3:43 p.m.
Last Update Nov. 21, 2024, 10:56 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:*:*:* 4.3.3.445
execution environment
1 cpe:2.3:o:microsoft:windows:*:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:fortinet:forticlient_lite:*:*:*:*:*:*:*:* 4.3.3.445
execution environment
1 cpe:2.3:o:microsoft:windows:*:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:fortinet:forticlient_ssl_vpn:*:*:*:*:*:*:*:* 4.0.2012
execution environment
1 cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:a:fortinet:forticlient:*:*:*:*:*:*:*:* 4.0.2
execution environment
1 cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:*
Configuration5 or higher or less more than less than
cpe:2.3:a:fortinet:forticlient_lite:*:*:*:*:*:*:*:* 2.0
execution environment
1 cpe:2.3:o:google:android:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List