日本語版
最新ニュース
科学&テクノロジー

ハッカーがファイアウォール 2FA をバイパスするために 3 年前の FortiGate の欠陥を積極的に悪用

フォーティネットは、同社の FortiOS SSL VPN ソフトウェアに影響を与える数年前のセキュリティ脆弱性が実際の攻撃に積極的に悪用されており、パッチが適用されていない、または設定が間違っている境界セキュリティ デバイスによってもたらされる永続的なリスクについての懸念が改めて高まっていると顧客に警告しました。 2025 年 12 月 24 日にリリースされたアドバイザリーの中で、ネットワーク セキュリティ ベンダーは、5 年近く前に初めて明らかにされた認証の欠陥である CVE-2020-12812 の「最近の悪用」を観察したと述べました。この脆弱性により、攻撃者は特定の構成シナリオで 2 要素認証 (2FA) をバイパスすることができ、管理インターフェイスや仮想プライベート ネットワーク (VPN) サービスへの不正アクセスが可能になる可能性があります。 認証ロジックに根ざした欠陥 CVE-2020-12812 は、FortiOS SSL VPN の不適切な認証の脆弱性として分類されており、CVSS スコアは 5.2 です。 FortiOS 6.4.0、6.2.0 ~ 6.2.3、6.0.9 以下では、ユーザー名の大文字と小文字を変更すると、認証の…

ハッカーがファイアウォール 2FA をバイパスするために 3 年前の FortiGate の欠陥を積極的に悪用

フォーティネットは、同社の FortiOS SSL VPN ソフトウェアに影響を与える数年前のセキュリティ脆弱性が実際の攻撃に積極的に悪用されており、パッチが適用されていない、または設定が間違っている境界セキュリティ デバイスによってもたらされる永続的なリスクについての懸念が改めて高まっていると顧客に警告しました。

2025 年 12 月 24 日にリリースされたアドバイザリーの中で、ネットワーク セキュリティ ベンダーは、5 年近く前に初めて明らかにされた認証の欠陥である CVE-2020-12812 の「最近の悪用」を観察したと述べました。この脆弱性により、攻撃者は特定の構成シナリオで 2 要素認証 (2FA) をバイパスすることができ、管理インターフェイスや仮想プライベート ネットワーク (VPN) サービスへの不正アクセスが可能になる可能性があります。

認証ロジックに根ざした欠陥

CVE-2020-12812 は、FortiOS SSL VPN の不適切な認証の脆弱性として分類されており、CVSS スコアは 5.2 です。 FortiOS 6.4.0、6.2.0 ~ 6.2.3、6.0.9 以下では、ユーザー名の大文字と小文字を変更すると、認証の 2 番目の要素 (FortiToken) の入力を求められずに正常にログインできる可能性があります。

理論上は重大ではないと考えられていますが、この問題は主要なセキュリティ制御である多要素認証を損なう可能性があるため、攻撃者にとって非常に魅力的なことが証明されています。

フォーティネットによると、この欠陥は、FortiGate デバイスと LDAP などの外部ディレクトリ サービスの間でのユーザー名の大文字と小文字の区別の処理に一貫性がないことが原因で発生します。 FortiGate ではユーザー名の大文字と小文字が区別されますが、ほとんどの LDAP ディレクトリでは大文字と小文字が区別されません。この不一致は、リモート ディレクトリに対して認証するローカル ユーザーに対して 2FA が有効になっている場合に悪用される可能性があります。

「ユーザー名の大文字と小文字がローカルで定義されたユーザーと正確に一致しない場合、FortiGate はローカル認証ポリシーの適用に失敗し、代わりに LDAP 認証にフォールバックする可能性があります」とフォーティネットは説明しました。このような場合、ユーザーは 2 番目の要素の入力を求められずに正常に認証されることがあります。

同社は 2020 年 7 月にこの問題を初めて文書化し、次の場合に問題が発生することを指摘しました。

  • FortiGate デバイス上のローカル ユーザーに対して 2 要素認証が有効になっています。
  • そのローカル ユーザーは、LDAP などのリモート認証方法を参照します。
  • 同じユーザーは、FortiGate 上で構成され、管理アクセス、SSL VPN、または IPsec VPN の認証ポリシーで使用される 1 つ以上の LDAP グループに属します。

このような条件下では、ユーザー名の大文字が異なるバージョン (たとえば、「jsmith」ではなく「JSmith」) を使用してログインするユーザーは、ローカルの 2FA 要件を完全にバイパスする可能性があります。

野生環境における新たな搾取

フォーティネットは、複数の脅威アクターがこの動作を実際に積極的に悪用していることを確認したと述べた。同社は特定のキャンペーン、被害組織、攻撃の成功率などに関する詳細は明らかにしていないが、この警告は、攻撃者がエッジデバイスの既知だが緩和が不十分な脆弱性を引き続きターゲットにしているという、より広範な傾向を強調している。

セキュリティ研究者らは、VPN アプライアンスとファイアウォールは、内部ネットワークへの直接アクセスを提供し、インターネットに頻繁に公開されることが多いため、依然として攻撃者、特にランサムウェア オペレータや国家系グループの主な標的であると繰り返し警告しています。

パッチは利用可能だが、露出は依然として残っている

フォーティネットは、2020 年 7 月に FortiOS バージョン 6.0.10、6.2.4、および 6.4.1 のリリースでこの脆弱性に対処しました。修正版は数年前から入手可能であるにもかかわらず、同社の最新の勧告では、一部の組織が脆弱なバージョンを使用したままであるか、依然としてバイパスの発生を許可する構成を使用していることが示唆されています。

すぐにアップグレードできない組織の場合、フォーティネットは問題を軽減するために構成を変更することをお勧めします。古い FortiOS バージョンでは、管理者は次のコマンドを使用して、大文字と小文字を区別するユーザー名処理を無効にすることができます。

ユーザー名の大文字と小文字の区別を無効に設定する

FortiOS 6.0.13、6.2.10、6.4.7、7.0.1 以降を実行しているお客様の場合、同等の軽減策は次のとおりです。

ユーザー名の機密性を無効に設定する

この設定を無効にすると、FortiGate はユーザー名のすべてのバリエーション (「jsmith」、「JSmith」、または「JSMITH」など) を同一のものとして扱い、2FA をバイパスする方法で認証ロジックが LDAP にフォールバックするのを防ぎます。

追加の防御策として、フォーティネットはお客様に対し、認証ポリシーを見直し、厳密に必要でない場合はセカンダリ LDAP グループを削除するようアドバイスしています。不必要な認証パスを排除することで、攻撃者による構成ミスの悪用を完全に防ぐことができます。

エンタープライズセキュリティに対する広範な影響

CVE-2020-12812 の再発は、企業のサイバーセキュリティにおける永続的な課題を浮き彫りにしています。つまり、パッチがリリースされた後も、レガシーの脆弱性は長い間リスクをもたらし続けます。業界アナリストによると、多くの組織が運用の複雑さ、互換性への懸念、または公開された資産の可視性の欠如のためにアップグレードを遅らせているため、攻撃者は古い欠陥を頻繁にスキャンします。

「これは、多要素認証の強度はその実装に応じて決まるということを改めて思い出させてくれます」と、同様の VPN の欠陥に関する以前の分析で複数のセキュリティ専門家が述べています。 「構成エラーやエッジケースの動作により、組織が導入していると想定している保護機能がひそかに無効になる可能性があります。」

フォーティネットは顧客に対し、管理ユーザーまたはVPNユーザーが2FAなしで認証された可能性のある兆候を調査し、不審なアクティビティが発見された場合はすべての認証情報をリセットするよう呼び掛けている。影響を受けるお客様には、さらなるガイダンスが必要な場合はフォーティネット サポートにお問い合わせいただくことをお勧めします。

攻撃者が境界インフラストラクチャに集中し続ける中、セキュリティ機関とベンダーは同様に、タイムリーなパッチ適用、定期的な構成監査、認証ログの継続的な監視の重要性を強調しています。これは、特にインターネットと企業内部ネットワークの間のゲートウェイに位置するシステムにとって重要です。

記事の内容

#ハッカーがファイアウォール #2FA #をバイパスするために #年前の #FortiGate #の欠陥を積極的に悪用

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。