CVE-2024-6592
Contournement d'autorisation dans le protocole de l'agent Single Sign-On WatchGuard Firebox
- Publié
- 25 sept. 2024
- Mise à jour
- 7 août 2026
- Attribution de CNA
- WatchGuard
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 65,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'autorisation incorrecte dans la communication de protocole entre la WatchGuard Authentication Gateway (également appelée Single Sign-On Agent) sous Windows et le WatchGuard Single Sign-On Client sous Windows et MacOS permet à un attaquant disposant d'un accès réseau de falsifier les communications vers les composants concernés. Dans le cas où un attaquant a déjà obtenu un accès réseau, il pourrait exploiter cette vulnérabilité pour récupérer les noms d'utilisateurs authentifiés et les appartenances aux groupes depuis le Single Sign-On Agent ou envoyer des informations arbitraires de comptes et de groupes au Single Sign-On Agent pour son hôte. Cette vulnérabilité ne peut pas être utilisée par un attaquant pour accéder aux identifiants des utilisateurs.
Sources
1Implémentation client du protocole WatchGuard SSO Agent utilisé pour la recherche en sécurité (CVE-2024-6592, CVE-2024-6593, CVE-2024-6594)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.