【Fortigate】 FortiOSの脆弱性(CVE-2023-41677)について

連絡
お知らせ管理番号:
0000004467
公開日:
2024年4月10日

日頃より弊社サービスをご利用いただき誠にありがとうございます。

Fortinet社より、FortiOSの脆弱性(CVE-2023-41677)が発表されております。

本脆弱性の影響を受けるバージョンをご利用のお客様については、
以下の対策へのご対応をお願いいたします。

対策への手順やご不明な点等のお問い合わせは、担当エンジニア、営業または、
弊社サポート窓口までご連絡をお願いいたします。

■概要
FortiOS および FortiProxy の認証情報の保護が不十分な脆弱性 (CWE-522) により、
攻撃者はまれな特定の条件で、管理者をだまして SSL-VPN 経由で悪意のある攻撃者が制御する
Web サイトにアクセスさせ、管理者の Cookie を取得できる可能性がある。

■影響
不適切なアクセス制御

■対象バージョン・機器
Fortigateをご導入のお客様にて、以下のFortiOSバージョンの場合に限定されます。
FortiOSバージョン 7.4.0-7.4.1
FortiOSバージョン 7.2.0-7.2.6
FortiOSバージョン 7.0.0-7.0.12
FortiOSバージョン 6.4.0-6.4.14
FortiOSバージョン 6.2.0-6.2.15
FortiOSバージョン 6.0 系すべて

■恒久の対処方法

修正済みバージョンへのバージョンアップを実施お願いいたします。
FortiOS 7.4.2以上にアップグレード
FortiOS 7.2.7以上にアップグレード
FortiOS 7.0.13以上にアップグレード
FortiOS 6.4.15以上にアップグレード
FortiOS 6.2.16以上にアップグレード

また、脆弱性に関しての詳細につてきましては、以下のメーカサイトよりご確認をお願いいたします。

■Fortinet FortiGuard Labs
https://www.fortiguard.com/psirt/FG-IR-23-493