「FortiManager」「FortiAnalyzer」に脆弱性 - root権限でコード実行のおそれ
Fortinet製品の管理機能を提供する「FortiManager」や、セキュリティ機器のログを収集、分析する「FortiAnalyzer」に認証なしにリモートよりコードの実行が可能となる脆弱性が明らかとなった。
両製品で稼働するデーモン「fgfmsd」に解放後のメモリを使用するいわゆる「Use After Free」の脆弱性「CVE-2021-32589」が判明したもの。「FGFM(FortiGate to FortiManager)」プロトコルを扱うポートに対し、細工したリクエストを送りつけることで、root権限によりコードを実行することが可能だという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.1」だが、同社は危険度を5段階中もっとも高い「5」とレーティングした。
脆弱性を修正した「FortiManager 7.0.1」「同6.4.6」「同6.2.8」「同6.0.11」「同5.6.11」および「FortiAnalyzer 7.0.1」「同6.4.6」「同6.2.8」「同6.0.11」「同5.6.11」以降に更新するよう求めている。
また「FortiAnalyzer」に関しては、「FGFM」はデフォルトで有効化されておらず、影響を受けるハードウェアについても10機種に限られると説明。回避策として「FortiManager」機能の無効化を挙げている。
(Security NEXT - 2021/07/20 )
ツイート
関連リンク
PR
関連記事
AI開発向けフレームワーク「NVIDIA NeMo」に複数脆弱性
「ManageEngine」の複数製品でアカウント乗っ取りのおそれ
UbiquitiやLantronix製品の脆弱性悪用に注意喚起 - 米当局
KDDIのISP向けメールシステム侵害 - 提供先6社に影響
「Drupal」コアに脆弱性 - 影響を受ける環境は限定的
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
