Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FortiOS」のSSL VPN機能などに脆弱性 - アップデートがリリース

Fortinetは、現地時間5月3日にセキュリティアドバイザリをリリースし、9件の脆弱性を明らかにした。アップデートや回避策がアナウンスされている。

今回のアドバイザリでは、同社における5段階の評価において、もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性はなかった。重要度が2番目に高い「高(High)」とされる脆弱性は「CVE-2023-22640」と「CVE-2023-27999」の2件。いずれも社内より報告を受けたものだという。

「CVE-2023-22640」は、「FortiOS」や「FortiProxy」の「SSL VPN」コンポーネントに明らかとなった脆弱性。域外のメモリに書き込み、細工したリクエストにより任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」としており、同社はアップデートを提供するとともに、更新できない場合は「SSL VPN」の構成においてホストやMACアドレスのチェック機能、OSの特定バージョンにアクセスを制限する機能などを無効化する回避策を実施するよう求めている。

また「FortiADC」には、コマンドインジェクションの脆弱性「CVE-2023-27999」が判明した。悪用には認証が必要となるが、不正なコマンドの実行が可能になるとしている。CVSS基本値を「7.8」としており、アップデートを用意した。

(Security NEXT - 2023/05/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

公開講座申込者向けの事前メールで誤送信 - 島根県立大
小学校で児童の個人情報含む絵画作品を紛失 - 大阪市
契約審査員がサポート詐欺被害、PC遠隔操作 - 海外貨物検査
システムにサイバー攻撃か、影響範囲を調査 - 日産化学
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「FortiOS」に複数脆弱性 - アップデートで修正
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
フィッシングURLが約4割減 - リンク使い回しも影響
「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認