Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Fortinet製品のSSL VPN機能に脆弱性 - すでに悪用、侵害調査を

「FortiOS」に関しては、現地時間12月6日にも「SSH」による認証を回避することが可能となる脆弱性「CVE-2022-35843」が公表されている。同脆弱性についても注意が必要だ。

「FortiOS」および「FortiProxy」の「SSHログインコンポーネント」に存在する脆弱性で、「RADIUS認証」を利用している場合に、細工した「Access-Challengeレスポンス」を送信することで、デバイスへログインすることが可能になるという。

同社では、CVSS基本値を「8.1」、重要度を「高(High)」とレーティングしているが、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値を「9.8」、重要度を「クリティカル(Critical)」と評価した。

「CVE-2022-35843」に関しては、「FortiOS 7.2.2」「同7.0.8」「同6.4.10」「FortiProxy 7.0.7」「同2.0.11」などで修正済みとしている。また「同6.2.13」についても準備を進めている。

(Security NEXT - 2022/12/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを
Fortinet、アドバイザリ8件を公開 - 複数製品に「クリティカル」の脆弱性
Fortinet、「FortiOS」のアップデートを追加
FortinetのNAC製品にXSSの脆弱性 - 修正版へ更新を
米当局、「FortiOS」や「Roundcube」に対する脆弱性攻撃に注意喚起
Fortinet、セキュリティアドバイザリ7件を公開 - 複数製品の脆弱性に対応
「FortiOS」に複数の深刻な脆弱性 - すでに一部は悪用か
「FortiSIEM」のAPI処理にコマンドインジェクションの脆弱性
「FortiOS」など複数製品の脆弱性を修正 - Fortinet
Fortinet、セキュリティアドバイザリ12件を公開 - 深刻な脆弱性にも対応