Fortinetの複数製品に脆弱性 - 重要度「クリティカル」も
Fortinetは、同社製アプライアンスが搭載する「FortiOS」をはじめ、複数の製品において脆弱性を修正したことを明らかにした。重要度が「クリティカル(Critical)」とされる脆弱性も複数含まれる。
同社では、各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあたる現地時間10月10日にセキュリティアドバイザリをリリースし、脆弱性によって影響を受ける製品は異なるが、あわせて24件に対処したことを明らかにした。
同社における5段階の重要度において、もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性は「CVE-2023-34992」と「CVE-2023-34993」の2件。
「CVE-2023-34992」は、細工されたAPIリクエストにより、リモートからOSコマンドを実行されるおそれがある「FortiSIEM」の脆弱性。また「FortiWLM」の「CVE-2023-34993」に関しても、「HTTP GETリクエスト」によりリモートからOSコマンドインジェクションが可能だという。
共通脆弱性評価システム「CVSSv3.1」において、ベーススコアはともに「9.8」と評価されている。
(Security NEXT - 2023/10/11 )
ツイート
PR
関連記事
海外子会社でランサム被害、ファイル暗号化 - アルバック
情報共有システムで契約者の個人情報が閲覧可能に - JA共済
2月末に「SECCON 14」 - CTF決勝や講演、参加型企画も
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性
IBMの暗号基盤「CCA」に脆弱性 - 任意コマンド実行のおそれ
予約サイトに不正ログイン、個人情報が流出 - 関西エアポートワシントンホテル

