悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-21762

FortiOS の境界外書き込み(CVE-2024-21762)― 認証なしでコードや命令を実行されうるとされ、是正期限は7日に縮められた

Fortinet FortiOS KEV追加 2024年2月9日 連邦是正期限 2024-02-16

Fortinet の FortiOS における境界外書き込みの脆弱性。認証されていない遠隔の主体が、細工したHTTP要求によりコードまたは命令を実行しうるとされる。是正期限は掲載の7日後に設定された。

脆弱性の基本情報

  • CVE番号CVE-2024-21762
  • 対象(ベンダー/製品)Fortinet FortiOS
  • CWECWE-787
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-02-16(米連邦民生機関・BOD 22-01)

要点

  • 対象は Fortinet の FortiOS。CWE-787(境界外書き込み)に区分される。
  • 認証されていない遠隔の主体が、細工したHTTP要求によりコードまたは命令を実行しうるとされる。
  • 確保した領域を超えて書き込むと隣接する領域が置き換わり、プログラムが本来と異なる動き方をしうる。
  • 2026年9月3日時点で当サイトが保持する記録では、メモリの扱いに由来する型が悪用される脆弱性の大きな割合を占める。
  • 2024年2月9日にKEVへ追加、是正期限は同月16日の7日後。標準の21日より短い。

1境界外書き込みという型

プログラムは、データを置くために一定の大きさの領域をあらかじめ確保します。その領域に収まらない量を書き込もうとすると、隣接する別の領域まで上書きされます。これが境界外書き込みと呼ばれる欠陥の型です。

意図された動き欠陥がある場合
確保した領域の中にだけ書き込む確保した範囲を超えて書き込む
書き込む量は事前に検査される検査が不十分または行われない
隣接する領域は影響を受けない隣接する領域の内容が置き換わる

隣接する領域には、別のデータや、プログラムの動きを決める情報が置かれていることがあります。そこが置き換わると、プログラムが本来と異なる動き方をしうる状態になります。カタログが「コードまたは命令を実行することを許す」と記しているのは、この帰結を指しています。

2メモリの扱いに由来する型

  1. 1領域の確保必要な大きさを見積もって確保する
  2. 2書き込み受け取ったデータを領域に入れる
  3. 3検査入れる量が領域に収まるかを確かめる
  4. 4欠陥が生じる場所この検査が不十分な場合

2026年9月3日時点で当サイトが保持するKEV 1,694件のうち、CWE-787(境界外書き込み)に区分される未解説のものは98件あります。近い型であるCWE-119(バッファの境界に関する操作の不適切な制限)は84件、CWE-416(解放済みメモリの使用)は90件です。メモリの扱いに由来する型が、悪用される脆弱性の中で大きな割合を占めていることが分かります。

3認証を要しないということ

本件は、認証されていない遠隔の主体によって成立しうるとされています。利用者としての資格を持たない相手が、装置に要求を送れる位置にいるだけで成立しうるということです。当サイトでは、認証を経ずに到達されうる別の型の脆弱性も扱っており、認証の前段階で成立する欠陥が繰り返し現れることが分かります。

47日という期限

KEVへの追加2024年2月9日是正期限は同月16日
猶予7日2026年9月3日時点で当サイトが保持する1,694件のうち期限が7日のものは20件
標準的な期限21日同じ時点で1,025件が該当

是正期限は7日で、標準の21日より短く設定されています。境界に置かれる装置であること、認証を要しないこと、そして実際に悪用されていたことが重なった結果と読めます。期限の長短は、カタログが公表している数少ない優先度の手がかりにあたります。

なぜ重要か

認証を要しない脆弱性は、資格を持たない相手が要求を送れる位置にいるだけで成立しうる。境界に置かれる装置ほど、その位置にいる相手が多くなる。

よくある質問(FAQ)

境界外書き込みとは何ですか?
あらかじめ確保した領域に収まらない量を書き込み、隣接する別の領域まで上書きしてしまう欠陥です。プログラムが本来と異なる動き方をしうる状態になります。
なぜ期限が7日なのですか?
境界に置かれる装置であること、認証を要しないこと、実際に悪用されていたことが重なった結果と読めます。期限の長短は優先度の手がかりになります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#境界外書き込み#ネットワーク機器
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。