「FortiOS」に複数脆弱性 - 一部で悪用報告も
Fortinetは、同社製品のOSとなる「FortiOS」に関する複数の脆弱性について明らかにした。一部脆弱性はすでに悪用の報告があるという。
各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあたる現地時間2025年1月14日に、同社では「FortiOS」に関するセキュリティアドバイザリ14件を公開。脆弱性17件について明らかにした。
「Node.js」のモジュールに起因し、認可のバイパスが可能となる脆弱性「CVE-2024-55591」については、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。
細工したリクエストによって管理者権限を取得でき、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」と評価されている。
「FortiOS 7.0」にくわえて、「FortiProxy 7.2」「同7.0」などが影響を受ける。実際に悪用が確認されており、同社は「IoC(Indicators of Compromise)」情報を公開するとともに緩和策をアナウンスしている。
(Security NEXT - 2025/01/15 )
ツイート
関連リンク
- Fortinet:FG-IR-23-293
- Fortinet:FG-IR-23-407
- Fortinet:FG-IR-23-473
- Fortinet:FG-IR-23-494
- Fortinet:FG-IR-24-219
- Fortinet:FG-IR-24-221
- Fortinet:FG-IR-24-250
- Fortinet:FG-IR-24-259
- Fortinet:FG-IR-24-266
- Fortinet:FG-IR-24-267
- Fortinet:FG-IR-24-282
- Fortinet:FG-IR-24-326
- Fortinet:FG-IR-24-373
- Fortinet:FG-IR-24-535
- フォーティネットジャパン
PR
関連記事
Google、複数の脆弱性を解消した「Chrome 132」を公開
2025年最初のMS月例パッチ - ゼロデイ脆弱性など158件を修正
農林業センサス調査候補者名簿が所在不明に - 農水省
個人情報含む補助金申請書を誤廃棄 - 佐野市
社内システムがランサム被害、一部業務に支障 - 旭タンカー
地域クラブ参加者負担金の納付案内メールを誤送信 - 神栖市
チームパスワード管理ツール「TeamPass」に脆弱性
Aviatrix製ネットワーク管理ソフトに深刻な脆弱性 - 悪用の兆候も
「Apache OpenMeetings」に深刻な脆弱性 - 最新版で修正
先週注目された記事(2025年1月5日〜2025年1月11日)