Fortinet社のファイアウォールとWebアプリケーションにセキュリティ上の欠陥

ロシアのセキュリティソリューションプロバイダ、Positive Technologies社は、米Fortinet社のファイアウォールおよびWebアプリケーション「FortiWeb」に影響する4つのセキュリティ脆弱性を発見し、できるだけ早くデプロイメントを更新するよう顧客に忠告している。
これらの脆弱性のうち1つ目(CVE-2020-29015)は深刻度スコア6.4で、権限のないユーザーがFortiWebのインターフェイスを介してブラインドSQLインジェクション攻撃を実行できるようになっていた。2月第1週のPositive Technology社のブログ記事によると、この脆弱性を悪用すれば、攻撃者は悪意のあるSQLコマンドを含むAuthorizationヘッダ付きのリクエストを送信できるという。
2つ目(CVE-2020-29016)と3つ目(CVE-2020-29019)も深刻度スコアは6.4で、研究者たちはFortiWebサービスに対してスタックバッファオーバーフロー攻撃を仕掛け、不正なコードを実行したり、アプリケーションのhttpdデーモンに対するDoS攻撃を実行したりすることに成功している。
4つ目 (CVE-2020-29018) はスコア5.3と少し下がる。フォーマット文字列攻撃を許していた。これを悪用すれば、攻撃者はシステムメモリの内容を読み取ったり、機密データを取得したり、「redir」パラメータを使って不正なコードを実行したりすることが可能になるという。
Positive Technologies社の脅威研究者、Andrey Medov氏によると、最初の2つは悪用するのに権限が必要ないため、特に重大だという。
「1つ目の脆弱性では、(データベース管理システム)ユーザーに過剰な権限があることでシステム管理者アカウントのハッシュ値を取得することができ、このハッシュ値は解読しなくてもAPIへのアクセスに使えます」と氏は書いている。「2つ目の脆弱性では任意のコード実行を許しています」
Medov氏の補足によると、4つ目の脆弱性も不正なコードの実行を許しているが、認証が必要なため深刻度は下がるという。
Fortinet社は1月初旬にこれらの脆弱性を認識しており、その後修正している。同社は顧客に対し、FortiWebのバージョン6.2は6.2.4に、6.3は6.3.8にアップデートしてパッチを適用するよう呼びかけている。
https://www.sdxcentral.com/articles/news/fortinet-firewall-web-apps-hit-by-security-flaw/2021/02/

Tobias Mann is an editor at SDxCentral covering the SD-WAN, SASE, and semiconductor industries. He can be reached at tmann@sdxcentral.com

Tobias Mann is an editor at SDxCentral covering the SD-WAN, SASE, and semiconductor industries. He can be reached at tmann@sdxcentral.com
JOIN NEWSME ニュースレター購読
月に1回、newsMEのトピックスをメールで配信しています!
登録解除も簡単です。ぜひお気軽にご購読ください
KCMEの革新的な技術情報を随時発信
5G・IoT・クラウド・セキュリティ・AIなどの注目領域のコンテンツをお届けします。
KCME注目の技術領域に関するテックブログを配信しています。
KCME注目の技術領域に関するテックブログを配信しています。
RELATED ARTICLE 関連記事
-
人工知能(AI) StringerAI2025.01.28
PagerDutyレポート、ITオペレーションにおけるAIへの強い支持を示す
企業のデジタルトランスフォーメーションを推進するデジ…
-
人工知能(AI) StringerAI2025.01.27
クラウドセキュリティアライアンスがWhisticと提携し、AIセキュリティ対策を強化
生成AIに関連するリスクの評価と制御の定義という共通…
-
IT StringerAI2025.01.17
CompTIA、採用増加で技術職の失業率が2%に低下と報告
IT業務分野の実践力/応用力を評価する非営利のIT業…
-
セキュリティ StringerAI2025.01.07
Abnormal Security、2024年版Gartner「メールセキュリティプラットフォームのマジック・クアドラント」でのリーダーに認定
セキュリティソリューションを提供する米国の企業である…
HOT TAG 注目タグ
RANKING 閲覧ランキング
-
ネットワーク Sean Michael Kerner
2024年における10のネットワーキング技術予測
-
IT Dan Meyer
BroadcomによるVMware製品の価格/ライセンスの変更がどうなったか
-
IT Dan Meyer
ネットワーキング業界の混迷、顧客の懸念=HPEとジュニパー、シスコをめぐって
-
ネットワーク Dan Meyer
シスコ、トランプ政権のブロードバンド計画に備える
-
IT Dan Meyer
シスコが「堅調な」滑り出し=1Q決算、AIとSplunkが後押し
-
セキュリティ Nancy Liu
SASE市場が急成長=第1四半期、首位はZscaler
-
スイッチング技術 Tobias Mann
コパッケージドオプティクスの実用化は何年も先=専門家談
-
IT Dan Meyer
BroadcomがVMwareパートナープログラムの詳細を発表
-
データセンター Emma Chervek
マイクロソフトとOpenAI、15兆円規模のAIデータセンターを計画=NVIDIA依存を軽減
-
データセンター Dan Meyer
世界のデータセンター事情=ハイパースケーラーに容量が集中していくのはなぜか