「FortiOS」に複数の深刻な脆弱性 - すでに一部は悪用か
さらに証明書の検証処理に不備が存在し、中間者攻撃によって「FortiOS」を搭載したデバイスと「FortiSwitch」のインスタンス間における通信を傍受、改ざんされるおそれがある脆弱性「CVE-2023-47537」が判明。
「HTTP/2ラピッドリセット攻撃」の脆弱性「CVE-2023-44487」の影響を受けることなども明らかにした。
「CVE-2023-47537」「CVE-2023-44487」については、CVSS基本値をぞれぞれ「4.8」「5.3」、ともに重要度を上から3番目にあたる「中(Medium)」とレーティングしている。
脆弱性によって影響を受けるバージョンは異なるが、「同7.4.3」「同7.2.7」「同7.0.14」「同6.4.15」「同6.2.16」や以降のバージョンにアップデートすることで今回判明した脆弱性のいずれも解消することができる。
すでに悪用されている可能性がある「CVE-2024-21762」については、VPSそのものを無効化する緩和策が紹介されている。ウェブモードを無効化するだけでは緩和策の効果は得られないとしており、注意が必要。
また「CVE-2024-21762」が公表されたことを受け、JPCERTコーディネーションセンターなども注意を呼びかけている。
(Security NEXT - 2024/02/09 )
ツイート
関連リンク
PR
関連記事
自治体向け掲示板に個人情報含む資料を掲載 - 神奈川県
中学校でテスト解答を教室スクリーンに投影 - PCとの無線接続で
SNS投稿のリスクを疑似体験できるゲーム「ばくモレ」 - 学校向け教材も
海外拠点従業員のメールアカウントに不正アクセス - サクラ工業
「Google Chrome」に8件の脆弱性 - アップデートが公開
「MS Edge」にアップデート - 脆弱性22件を解消
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Harbor」に脆弱性、初期PW未変更で不正アクセスのおそれ
S3互換の「MinIO」に脆弱性 - OSS版は開発終了で未修正
「NetScaler ADC/Gateway」に深刻な脆弱性 - 最新版へ更新を

