Fortinet製品の悪用済み脆弱性 - PoC公開でさらにリスク上昇
単に脆弱性を悪用するだけでは、管理者のパスワードを追加したり変更することはできないが、今回Horizon3.aiより公開された実証コードでは、SSHキーを更新することで管理者としてSSH接続を可能とする内容となっており、悪用されると大きな影響を及ぼすおそれがある。
実証コードの公開を受けて、JPCERTコーディネーションセンターではあらためて注意を喚起。製品の利用者へすみやかに対策を実施し、調査などを行うよう求めている。
(Security NEXT - 2022/10/14 )
ツイート
関連リンク
- Fortinet:FortiOS/FortiProxy/FortiSwitchManager - Authentication bypass on administrative interface
- Fortinet製FortiOS、FortiProxyおよびFortiSwitchManagerの認証バイパスの脆弱性(CVE-2022-40684)に関する注意喚起
- Horizon3.ai:FortiOS, FortiProxy, and FortiSwitchManager Authentication Bypass IOCs
- フォーティネットジャパン
- JPCERTコーディネーションセンター
- Horizon3.ai
PR
関連記事
「SonicWall Email Security」に脆弱性 - 更新を強く推奨
データベース同期製品「IBM Db2 Mirror for i」に深刻な脆弱性
先週注目された記事(2026年8月9日〜2026年8月15日)
シークレット管理製品「Vault Secrets Operator」に深刻な脆弱性
個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定

