BSI アラート: Fortinet SSL VPN の重大な脆弱性

B2B サイバー セキュリティ ショート ニュース

投稿を共有する

BSI は、Fortinet SSL VPN の重大な脆弱性を積極的に悪用することに対して警告しています。 FortiGate ファイアウォールで使用される FortiOS のサービスにより、攻撃者は悪意のあるコードやコマンドを実行できます。

BSI によると、FortiGate ファイアウォールを使用している企業は、できるだけ早くデバイスにパッチを適用する必要があります。 脆弱性は製造元によって決定されます 共通脆弱性スコアリング システム (CVSS) v3.1 全体的な CVSS スコアは 9.3 点中 10 点で、「重大」と評価されました。 この脆弱性に対して CVE-2022-42475 が割り当てられました。 Fortinet PSIRT (Product Security Incident Response Team) によると、SSL VPN サービスにはヒープベースのバッファ オーバーフローの脆弱性があります。

FortiGate ファイアウォール: 脆弱性の積極的な利用

Fortinet の PSIRT は、次の製品バージョンが脆弱性の影響を受けることを示しています。

  • FortiOS-6K7K バージョン 7.0.0 – 7.0.7
  • FortiOS-6K7K バージョン 6.4.0 – 6.4.9
  • FortiOS-6K7K バージョン 6.2.0 – 6.2.11
  • FortiOS-6K7K バージョン 6.0.0 – 6.0.14
  • FortiOS バージョン 7.2.0 – 7.2.2
  • FortiOS バージョン 7.0.0 – 7.0.8
  • FortiOS バージョン 6.4.0 – 6.4.10
  • FortiOS バージョン 6.2.0 – 6.2.11

製造元の Fortinet は、脆弱性の悪用に成功した XNUMX 件の事例がすでに確認されていることも発表しました。 そのため、パッチ対策を早急に実施することをお勧めします。 Fortinet は、Web サイトで既に適切なパッチの手順を提供しています。

  • FortiOS バージョン 7.2.3 以降
  • FortiOS バージョン 7.0.9 以降
  • FortiOS バージョン 6.4.11 以降
  • FortiOS バージョン 6.2.12 以降
  • FortiOS-6K7K バージョン 7.0.8 以降
  • FortiOS-6K7K バージョン 6.4.10 以降
  • FortiOS-6K7K バージョン 6.2.12 以降
  • FortiOS-6K7K バージョン 6.0.15 以降
詳細は BSI.Bund.de をご覧ください

 


連邦情報セキュリティ局 (BSI) について

連邦情報セキュリティ局 (BSI) は、連邦のサイバー セキュリティ機関であり、ドイツにおける安全なデジタル化の設計者です。 ミッション ステートメント: BSI は、連邦のサイバー セキュリティ機関として、州、企業、社会の防止、検出、および対応を通じて、デジタル化における情報セキュリティを設計します。


 

トピックに関連する記事

レポート: 世界中でフィッシングが 40% 増加

カスペルスキーの 2023 年のスパムとフィッシングに関する現在のレポートがすべてを物語っています。ドイツのユーザーは次のようなことを求めています。 ➡続きを読む

BSI が Web ブラウザの最低基準を設定

BSI は管理用 Web ブラウザの最低標準を改訂し、バージョン 3.0 を公開しました。それを思い出すことができます ➡続きを読む

欧州企業を狙うステルスマルウェア

ハッカーはステルスマルウェアを使ってヨーロッパ中の多くの企業を攻撃しています。 ESETの研究者は、いわゆるAceCryptor攻撃が劇的に増加していることを報告しました。 ➡続きを読む

IT セキュリティ: LockBit 4.0 の基礎の解除

トレンドマイクロは英国国家犯罪庁(NCA)と協力し、開発中の未公開バージョンを分析した。 ➡続きを読む

Google Workspace 経由の MDR と XDR

カフェ、空港ターミナル、ホームオフィスなど、従業員はさまざまな場所で働いています。ただし、この開発には課題も伴います ➡続きを読む

テスト: エンドポイントおよび個々の PC 用のセキュリティ ソフトウェア

AV-TEST ラボからの最新のテスト結果は、Windows 向けの 16 の確立された保護ソリューションの非常に優れたパフォーマンスを示しています。 ➡続きを読む

FBI:インターネット犯罪報告書、被害額は12,5億ドルと集計 

FBI のインターネット犯罪苦情センター (IC3) は、2023 万人以上からの情報を含む 880.000 年のインターネット犯罪報告書を発表しました。 ➡続きを読む

HeadCrab 2.0 を発見

Redis サーバーに対する HeadCrab キャンペーンは 2021 年から活動を続けており、引き続き新しいバージョンのターゲットへの感染に成功しています。犯罪者のミニブログ ➡続きを読む