平素より弊社サービスをご利用いただき、誠にありがとうございます。
Fortinet社より、パストラバーサルを許す可能性のあるディレクトリ制限の不備[FG-IR-26-175]が公開されましたので
ご案内いたします。
本脆弱性はFortiMail Cloudは対象外です。
■概要
「制限されたディレクトリへのパス名の不適切な制限(Path Traversal)」(CWE-22)および「NULLバイトまたはNULL
文字の不適切な無害化処理」(CWE-158)の脆弱性により、認証されていない攻撃者が、細工されたHTTPまたはHTTPS
リクエストを介して、対象システム上に任意のファイルを書き込める可能性があります。
この脆弱性は、既に実際の攻撃で悪用されていることが報告されています。お客様におかれましては、下記の回避策
(ワークアラウンド含む)を速やかに適用されることを強く推奨いたします。
■対象製品と影響バージョンおよび修正Version。
対象製品 影響を受けるVersion 対策済みVersion(=Ver.UP推奨先)
FortiMail 8.0 8.0.0 ~ 8.0.1 リリース予定の 8.0.2 以降
FortiMail 7.6 7.6.0 ~ 7.6.6 リリース予定の 7.6.7 以降
FortiMail 7.4 7.4.0 ~ 7.4.8 リリース予定の 7.4.9 以降
FortiMail 7.2 7.2.0 ~ 7.2.9 7.4 以降
■ワークアラウンド
以下のCLIコマンドを使用して、IBE機能のサポートを無効にしてください。
config system encryption ibe
set status disable
end
またはインターネットからFortiMailの管理インターフェースへのアクセスを無効にするか、信頼できる
プライベートネットワークからのアクセスのみに制限してください。
■詳細情報
本件に関する詳細は、Fortinet社の公式発表をご確認ください。
[Fortinet PSIRT Advisory FG-IR-26-175] https://fortiguard.fortinet.com/psirt/FG-IR-26-175
■お問い合わせについて
ご不明点がございましたら、以下までお問い合わせください。
※有効な契約のあるシリアル番号をご記載ください。
NVCカスタマーサポート nvc-tac@nvc.co.jp (弊社営業日9:00~17:00)