「FortiOS」などセキュリティアドバイザリ6件を公開 - Fortinet
「FortiDDoS」におけるOSコマンドインジェクションの脆弱性「CVE-2022-27486」や、「FortiSOAR」においてプレイブックの通信におけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2023-26211」など明らかにし、アップデートを求めた。
「FortiAnalyzer」では、デバイス構成のバックアップ機能を悪用し、管理者パスワードを変更できる「CVE-2024-21757」も判明している。いずれも悪用には一定の権限が必要だという。
また別名「Blast-RADIUS」とも呼ばれ、中間者攻撃により認証を回避されるおそれがある「RADIUSプロトコル」の脆弱性「CVE-2024-3596」に関するアドバイザリも公開した。
「FortiOS」をはじめ、20製品で影響を調査中であると説明。緩和策として「RADIUS over TLS(RADSEC)」を使用するよう呼びかけている。
また「FortiClient」「FortiClientEMS」「FortiAP」については、「CVE-2024-3596」の影響を受けないことを確認した。
(Security NEXT - 2024/08/14 )
ツイート
関連リンク
PR
関連記事
「BentoML」に深刻な脆弱性 ─ ファイルアップロード処理に起因
2Qの脆弱性届出は99件 - ウェブサイト関連が倍増
「Chrome」にアップデート - セキュリティ関連の修正4件
SAML認証ライブラリ「Node-SAML」に再度深刻な脆弱性
「VMware vCenter」にDoS脆弱性 - アップデートをリリース
Instagramアカ乗っ取り、フォロワーにDM - ブライダル会社
海外拠点を直接支援するセキュサービスを拡充 - KDDIとラック
「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性
「Cisco ISE」「PaperCut NG/MF」の脆弱性狙う攻撃に注意
「Cisco ISE」の複数脆弱性を狙う攻撃が発生 - 早急に対処を