FortiOS、FortiProxy及びFortiSwitchManagerの管理画面の認証がバイパスされる脆弱性、外部公開されているサーバ台数を計測 | ScanNetSecurity
2024.05.24(金)

FortiOS、FortiProxy及びFortiSwitchManagerの管理画面の認証がバイパスされる脆弱性、外部公開されているサーバ台数を計測

 株式会社マクニカは10月14日、Fortinet社製品の管理画面の認証をバイパスする脆弱性CVE-2022-40684に関連した調査を同者セキュリティ研究センターブログで発表した。Shodanで観測できる情報も踏まえ、情報や注意点等をまとめている。

脆弱性と脅威 セキュリティホール・脆弱性
管理者用ログイン画面がインターネットに公開されているサーバ台数(Shodanによる調査結果)
管理者用ログイン画面がインターネットに公開されているサーバ台数(Shodanによる調査結果) 全 1 枚 拡大写真

 株式会社マクニカは10月14日、Fortinet社製品の管理画面の認証をバイパスする脆弱性CVE-2022-40684に関連した調査を同者セキュリティ研究センターブログで発表した。Shodanで観測できる情報も踏まえ、情報や注意点等をまとめている。

 Fortinet社のFortiOS、FortiProxy及びFortiSwitchManagerの管理画面の認証がバイパスされる脆弱性(CVE-2022-40684)は、悪用した攻撃を受けた場合、サーバの設定変更やユーザ追加等、機器に対して様々な操作が行われ、攻撃者が組織内へ侵入するポイントになりうる可能性がある。

 本脆弱性は実際の攻撃での悪用が観測され、脆弱性を悪用するための手法やPoCも公開され、さらには脆弱性を悪用するための活動も急速に増加し始めているとの報告もある。

 同ブログでは、Fortinet社のNW機器の管理者用ログイン画面をインターネットに公開しているサーバの台数をShodanで調査したところ、2022年10月13日時点でグローバルで196,668台、日本国内で8,161台が確認でき、いつどこから攻撃を受けてもおかしくない状況と指摘し、自社だけではなく関連会社や海外拠点についても対策することを強く推奨している。

 今回の脆弱性のAttack Surface/攻撃対象面ではないが、ユーザ向けログイン画面も含めてFortinet製品の外部公開台数をカウントしたところ、グローバルで656,720台、日本国内で31,162台が確認でき、Fortinet製品の3台に1台は管理画面を外部に公開している計算になるとしている。

《高橋 潤哉》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

    攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

  2. 「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

    「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

  3. 今日もどこかで情報漏えい 第24回「2024年4月の情報漏えい」虎屋? ヨックモック? 千疋屋? ~「手土産」は個人情報

    今日もどこかで情報漏えい 第24回「2024年4月の情報漏えい」虎屋? ヨックモック? 千疋屋? ~「手土産」は個人情報

  4. 求人情報サイト「バイトル」へ不正ログイン、新たにアローズコーポレーションでも判明

    求人情報サイト「バイトル」へ不正ログイン、新たにアローズコーポレーションでも判明

  5. サポート詐欺で発覚 ~ 産婦人科医師が不適切な状態で患者データ保管

    サポート詐欺で発覚 ~ 産婦人科医師が不適切な状態で患者データ保管

  6. スマートグラスで入試問題を撮影しスマートフォンに転送、早稲田の受験生を書類送検

    スマートグラスで入試問題を撮影しスマートフォンに転送、早稲田の受験生を書類送検

  7. 2 時間後に気づいたサポート詐欺 ~ 大東文化大学 非常勤講師 PC に不正アクセス

    2 時間後に気づいたサポート詐欺 ~ 大東文化大学 非常勤講師 PC に不正アクセス

  8. 「JFおさかなマルシェ ギョギョいち」に不正アクセス、カード情報が漏えいした可能性

    「JFおさかなマルシェ ギョギョいち」に不正アクセス、カード情報が漏えいした可能性

  9. 2023年にネットバンキングの不正送金が急増した理由

    2023年にネットバンキングの不正送金が急増した理由

  10. Dropbox Sign に不正アクセス、 NICT のセキュリティ講習「実践サイバー演習 RPCI」受講者の個人情報流出

    Dropbox Sign に不正アクセス、 NICT のセキュリティ講習「実践サイバー演習 RPCI」受講者の個人情報流出

ランキングをもっと見る