Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FortiOS」のSSL VPN機能などに脆弱性 - アップデートがリリース

Fortinetは、現地時間5月3日にセキュリティアドバイザリをリリースし、9件の脆弱性を明らかにした。アップデートや回避策がアナウンスされている。

今回のアドバイザリでは、同社における5段階の評価において、もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性はなかった。重要度が2番目に高い「高(High)」とされる脆弱性は「CVE-2023-22640」と「CVE-2023-27999」の2件。いずれも社内より報告を受けたものだという。

「CVE-2023-22640」は、「FortiOS」や「FortiProxy」の「SSL VPN」コンポーネントに明らかとなった脆弱性。域外のメモリに書き込み、細工したリクエストにより任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」としており、同社はアップデートを提供するとともに、更新できない場合は「SSL VPN」の構成においてホストやMACアドレスのチェック機能、OSの特定バージョンにアクセスを制限する機能などを無効化する回避策を実施するよう求めている。

また「FortiADC」には、コマンドインジェクションの脆弱性「CVE-2023-27999」が判明した。悪用には認証が必要となるが、不正なコマンドの実行が可能になるとしている。CVSS基本値を「7.8」としており、アップデートを用意した。

(Security NEXT - 2023/05/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

顧客向けDMを一部紛失 - 京葉ガスサービスショップ運営会社
複数公民館でメール誤送信、宛先とBCCにメアド入力 - 神戸市
「Telerik Report Server」に深刻な脆弱性 - 最新版へ更新を
ランサム被害で取引先関連情報が流出した可能性 - シークス
「VMware ESXi」「vCenter Server」に脆弱性 - 修正パッチが公開
Oktaのウェブブラウザ向けプラグインにXSS脆弱性
「GitLab」にセキュリティアップデート - 脆弱性6件を修正
米当局、「Twilio」や「IE」の脆弱性悪用に注意呼びかけ
都立高で生徒情報含むファイルを紛失 - 生徒間に画像が拡散し判明
電子版会員の個人情報がウェブから閲覧可能に - 熊本日日新聞