「FortiOS」のSSL VPN機能などに脆弱性 - アップデートがリリース
Fortinetは、現地時間5月3日にセキュリティアドバイザリをリリースし、9件の脆弱性を明らかにした。アップデートや回避策がアナウンスされている。
今回のアドバイザリでは、同社における5段階の評価において、もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性はなかった。重要度が2番目に高い「高(High)」とされる脆弱性は「CVE-2023-22640」と「CVE-2023-27999」の2件。いずれも社内より報告を受けたものだという。
「CVE-2023-22640」は、「FortiOS」や「FortiProxy」の「SSL VPN」コンポーネントに明らかとなった脆弱性。域外のメモリに書き込み、細工したリクエストにより任意のコードを実行されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」としており、同社はアップデートを提供するとともに、更新できない場合は「SSL VPN」の構成においてホストやMACアドレスのチェック機能、OSの特定バージョンにアクセスを制限する機能などを無効化する回避策を実施するよう求めている。
また「FortiADC」には、コマンドインジェクションの脆弱性「CVE-2023-27999」が判明した。悪用には認証が必要となるが、不正なコマンドの実行が可能になるとしている。CVSS基本値を「7.8」としており、アップデートを用意した。
(Security NEXT - 2023/05/08 )
ツイート
PR
関連記事
米子会社2社でランサム被害、従業員情報流出か - ハリマ化成グループ
非常勤講師が個人情報含む私物PCを置き忘れて紛失 - 札幌医科大
ランサム被害でファイル暗号化、影響など調査 - フィーチャ
「VMware vSphere」環境狙う「BRICKSTORM」に新亜種 - 米加当局が注意喚起
AIアシスタント「Nanobot」のWhatsApp連携コンポーネントに深刻な脆弱性
衆院選の選挙人名簿照合用データ含むメディア5枚を紛失 - 狛江市
クラウド設定ミス、学内で学生の個人情報が閲覧可能に - 流通科学大
一部サーバでランサム感染、情報流出など調査 - ワシントンホテル
「フィッシング」「ニセ警察」など動画で注意喚起 - 個情委と警察庁
米子会社にサイバー攻撃、情報流出の可能性 - サカタのタネ

