パストラバーサルを許す可能性のあるディレクトリ制限の不備[FG-IR-26-175]

 

 

 平素より弊社サービスをご利用いただき、誠にありがとうございます。

 

 Fortinet社より、パストラバーサルを許す可能性のあるディレクトリ制限の不備[FG-IR-26-175]が公開されましたので

ご案内いたします。

 

 本脆弱性はFortiMail Cloudは対象外です。

 

■概要

 「制限されたディレクトリへのパス名の不適切な制限(Path Traversal)」(CWE-22)および「NULLバイトまたはNULL

 文字の不適切な無害化処理」(CWE-158)の脆弱性により、認証されていない攻撃者が、細工されたHTTPまたはHTTPS

 リクエストを介して、対象システム上に任意のファイルを書き込める可能性があります。

  この脆弱性は、既に実際の攻撃で悪用されていることが報告されています。お客様におかれましては、下記の回避策

 (ワークアラウンド含む)を速やかに適用されることを強く推奨いたします。

 

■対象製品と影響バージョンおよび修正Version。

 対象製品           影響を受けるVersion    対策済みVersion(=Ver.UP推奨先)

 FortiMail 8.0   8.0.0 ~ 8.0.1        リリース予定の 8.0.2 以降

 FortiMail 7.6   7.6.0 ~ 7.6.6                 リリース予定の 7.6.7 以降

 FortiMail 7.4   7.4.0 ~ 7.4.8                 リリース予定の 7.4.9 以降

 FortiMail 7.2   7.2.0 ~ 7.2.9                 7.4 以降

 

■ワークアラウンド

 以下のCLIコマンドを使用して、IBE機能のサポートを無効にしてください。

 config system encryption ibe
  set status disable

 end

 

 またはインターネットからFortiMailの管理インターフェースへのアクセスを無効にするか、信頼できる

 プライベートネットワークからのアクセスのみに制限してください。

 

■詳細情報

 本件に関する詳細は、Fortinet社の公式発表をご確認ください。

 [Fortinet PSIRT Advisory FG-IR-26-175] https://fortiguard.fortinet.com/psirt/FG-IR-26-175

 

■お問い合わせについて

ご不明点がございましたら、以下までお問い合わせください。

※有効な契約のあるシリアル番号をご記載ください。

  NVCカスタマーサポート nvc-tac@nvc.co.jp (弊社営業日9:00~17:00)