CVE-2024-47570CVE-2024-47570是Fortinet产品线中的一个敏感信息日志泄露漏洞。该漏洞存在于FortiOS 7.4.0至7.4.3、7.2.0至7.2.7、7.0所有版本,FortiProxy 7.4.0至7.4.3、7.2.0至7.2.11,FortiPAM 1.4、1.3、1.2、1.1、1.0所有版本,以及FortiSRA 1.4所有版本中。漏洞的根本原因是当REST API日志记录功能启用(非默认配置)时,系统会将包含敏感信息的API令牌写入日志文件。攻击者只需具备只读管理员权限,即可通过观察REST API日志获取其他管理员的API令牌,从而实现权限提升。由于API令牌通常具有较高的权限,攻击者可以利用窃取的令牌执行特权操作,包括修改系统配置、访问敏感数据或执行管理操作。此漏洞的CVSS评分为6.6,属于中等严重程度,但实际危害可能因组织的安全配置而异。
该漏洞属于CWE-532(敏感信息插入日志文件)类别。在Fortinet设备中,当管理员执行REST API操作时,系统会将API请求的详细信息记录到日志中,包括Authorization头中的API令牌。由于日志文件通常存储在可访问的位置,具有只读管理员权限的用户可以查看这些日志并提取其他管理员的API令牌。攻击者获取令牌后,可以利用REST API进行身份验证,并执行原本需要更高权限的操作。漏洞的利用前提是REST API日志记录功能必须处于启用状态,这是一个非默认配置项。攻击者需要具备有效的只读管理员账户,并能够访问系统的日志查看功能。CVSS向量显示攻击复杂度为高(AC:H),因为需要特定的配置条件,但一旦满足条件,攻击者可以获得高机密性、高完整性和高可用性影响。