フォーティネットの管理ツールに重大な脆弱性、グーグルが悪用攻撃を確認

今回は「フォーティネットの管理ツールに重大な脆弱性、グーグルが悪用攻撃を確認」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Fortinetは米国時間10月23日、同社の管理ツール「FortiManager」に存在する認証欠如の脆弱(ぜいじゃく)性(CVE-2024-47575)の情報を公開した。また、Google Cloud傘下のMandiantも同日、この脆弱性を悪用する攻撃者グループの分析情報を公表した。

 Fortinetによると、この脆弱性は、FortiManagerのfgfmdデーモンにおける認証が欠如してしまうという。悪用された場合、認証されていないリモートの第三者が、特別に細工されたリクエストを介して、任意のコードやコマンドを実行する恐れがある。

 脆弱性の影響を受ける製品とバージョンは、FortiManagerの6.2.0~6.2.12、同6.4.0から6.4.14、同7.0.0~7.0.12、同7.2.0から7.2.7、同7.4.0~7.4.4、同7.6.0と、「FortiManager Cloud」の6.4全バージョン、同7.0.1~7.0.12、7.2.1~7.2.7、7.4.1~7.4.4となる。

 脆弱性を修正したバージョンは、FortiManagerが6.2.13、6.4.15、7.0.13、7.2.8、7.4.5、7.6.1の各バージョンおよびそれ以上と、FortiManager Cloudが7.0.13、7.2.8、7.4.5の各バージョンおよびそれ以上になる。

 また、分析ツール「FortiAnalyzer」の古いバージョン(1000E、1000F、2000E、3000E、3000F、3000G、3500E、3500F、3500G、3700F、3700G、3900E)において、FortiAnalyzer上でFortiManagerの設定が「config system global, set fmg-status enable, end」となっている、もしくはfgfmサービスが有効となっているインターフェースが1つ以上存在するケースでも脆弱性の影響を受けるとしている。

 なお、FortiManager Cloudのバージョン7.6は、この脆弱性を受けない。さらに、FortiManager Cloud 6.4全バージョンについては修正版がなく、同社は修正が提供されているバージョンへの移行を呼び掛けている。

 Mandiantによると、同社が「UNC5820」の識別子で追跡している脅威の集団が、米国時間6月27日にFortiManagerの脆弱性を悪用し、FortiManagerの管理下にある「FortiGate」機器の構成データを窃取していることを発見したという。

 Mandiantは、Fortinetと連携して、さまざまな業界の潜在的に侵害された恐れのある50台以上のFortiManager製品を分析調査し、今回の脆弱性を発見したという。なお、UNC5820は、窃取した情報から標的への侵害を拡大させていた可能性があるものの、現時点でその証拠は見つかっていないとし、脆弱性を悪用している攻撃者グループの詳細も引き続き調査中だとしている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
富士フイルムビジネスイノベーション、「Box」上でDocuWorks文書の直接閲覧・検索を実現
IT関連
2022-06-28 04:11
内製化でコストを6割以上削減–クレディセゾン・小野CTOが語る、DXの現在地点
IT関連
2022-11-16 11:29
分散SQLiteを実現する「LiteFS」にスナップショット機能によるディザスタリカバリを提供する「LiteFS Cloud」、Fly.ioが発表
RDB
2023-07-11 05:09
Preferred NetworksがCrypkoを含む深層学習活用のデジタル素材生成システムをクリエイティブ産業向けに開発
人工知能・AI
2021-03-12 03:58
NTTの災害対策ソリューションはグループの総力を結集せよ
IT関連
2023-06-30 12:40
「ベスト電器」消滅……ヤマダHD、家電子会社合併
企業・業界動向
2021-01-20 15:27
Linuxカーネル内部をフックするeBPFを用いてコンテナ間通信を実現する「Cilium」、十分成熟したソフトウェアに到達したとして、CNCFの卒業プロジェクトに
eBPF
2023-10-20 05:27
水素関連株に改めて注目:参考銘柄と投資戦略
IT関連
2021-08-03 04:01
NTT西日本とNTTスマートコネクト、自治体・企業向けテキスト生成AIサービスを提供
IT関連
2023-08-24 03:17
エンタープライズ向けSaaS全体でのシングルサインオンや一括ログアウト、リスク情報共有など実現へ、アイデンティティ管理の相互運用性を実現する「IPSIE WG」発足
SaaS
2024-10-23 09:32
ファミリーマート、店舗スタッフ研修にVR活用–短期間での習得図る
IT関連
2023-03-30 16:21
公平病院、オラクルのCX製品で医療DXを推進
IT関連
2022-07-02 02:37
キヤノン、クラウド活用し構造物の変化を検知–近接目視点検から進化
IT関連
2024-11-21 10:12
マイクロソフト、JavaScriptに型宣言を追加しつつトランスパイラ不要の「Types as Comments」をJavaScript仕様策定会議のTC39に提案へ
JavaScript
2022-03-11 00:12