Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FortiOS」のSSL VPN機能などに脆弱性 - アップデートがリリース

Fortinetは、現地時間5月3日にセキュリティアドバイザリをリリースし、9件の脆弱性を明らかにした。アップデートや回避策がアナウンスされている。

今回のアドバイザリでは、同社における5段階の評価において、もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性はなかった。重要度が2番目に高い「高(High)」とされる脆弱性は「CVE-2023-22640」と「CVE-2023-27999」の2件。いずれも社内より報告を受けたものだという。

「CVE-2023-22640」は、「FortiOS」や「FortiProxy」の「SSL VPN」コンポーネントに明らかとなった脆弱性。域外のメモリに書き込み、細工したリクエストにより任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」としており、同社はアップデートを提供するとともに、更新できない場合は「SSL VPN」の構成においてホストやMACアドレスのチェック機能、OSの特定バージョンにアクセスを制限する機能などを無効化する回避策を実施するよう求めている。

また「FortiADC」には、コマンドインジェクションの脆弱性「CVE-2023-27999」が判明した。悪用には認証が必要となるが、不正なコマンドの実行が可能になるとしている。CVSS基本値を「7.8」としており、アップデートを用意した。

(Security NEXT - 2023/05/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

職員アカウントが侵害、迷惑メールの踏み台に - 中部生産性本部
SAP、月例パッチで脆弱性15件を修正 - 「クリティカル」も
非常用個人情報を電車に置き忘れ、車庫で回収 - 静岡市
AppleやGladinet製品の脆弱性悪用に注意喚起 - 米当局
「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正
複数サーバやPCがランサム被害、影響など調査 - 三晃空調
ConnectWise「ScreenConnect」のサーバコンポーネントに脆弱性
「Node.js」のアップデート、公開を延期 - 週内にリリース予定
「macOS Tahoe 26.2」で脆弱性47件を修正 - 「Safari」も更新
「制御システムセキュリティカンファレンス2026」を2月に都内で開催