2024年2月9日に公開された新しい Fortinet RCEバグ (CVE-2024-21762)にまだ脆弱な状態で公開された多数のFortiOS及びFortiProxyのセキュリティ・ウェブ・ゲートウェイ・システムが発見されました。今回のFortinet RCEバグは、認証されていない攻撃者がリモートで任意のコードを実行できる深刻な脆弱性です。アメリカのセキュリティ専門機関のCISAは、当欠陥が知られた直後、悪用が確認された脆弱性のカタログ(KEV、Known Exploited Vulnerabilities Catalog)に登録し、ハッカーによって脆弱性が積極的に悪用されることを警告しました。
外部に公開された FortiOS及びFortiProxy セキュリティ・ウェブ・ゲートウェイが30万台以上検知された
脅威ハンティングツールであり、サイバーセキュリティ検索エンジンのCriminal IPでFortinet RCEバグの脆弱性「CVE-2024-21762」に影響される機器を検索してみました。
まず、外部公開されていて、インターネットに接続されているFortiOS及びFortiProxyのセキュリティ・ウェブ・ゲートウェイ・システムを探すクエリには、titleフィルターを使います。
Criminal IP Search Query: title: “FortiGate”

検索結果、総計343,205件のFortinetのFortiProxyセキュリティ・ウェブ・ゲートウェイ・サーバーが外部に公開されています。その中、アメリカが55,685件で最も多く、インドとタイがその後を継ぎました。
30万件以上の公開されたFortiGateサーバー全てが今回のFortinet RCEバグに脆弱なわけではありません。そのうち、一部だけがFortinet RCEバグのCVE-2024-21762に影響を受ける脆弱なバージョンであり、他の緩和措置を適用した場合は脆弱性の影響を受けない可能性もあります。
Fortinet RCEバグの脆弱性(CVE-2024-21762)に影響される機器を検索する
IT資産検索のフィルターの中で「cve_id」フィルターを使用すると、公開されたFortinetセキュリティ・ウェブ・ゲートウェイ・サーバーの中で当該脆弱性を保有する機器を検索できます。
Criminal IP Query: cve_id: CVE-2024-21762

検索結果、Fortinet RCEバグ脆弱性「CVE-2024-21762」の影響を受ける1千台以上のFortinetセキュリティ・ウェブ・ゲートウェイ機器が発見されました。
脆弱な機器を保有する国の中で、アメリカが一番多く、アラブ首長国連邦、台湾、インドがその後を継ぎました。
検索された結果の中であるIPアドレスのレポートを確認してみると、脆弱なサーバーの詳細情報を確認することができます。


「最近のポート開放」では、当IPアドレスに開いているポートの情報を確認できます。Fortinet RCEバグ脆弱性を保有するサーバーは、443ポートのFortiGateウェブサーバーであり、最新のセキュリティパッチが適用されていない7.0.0バージョンが使用されていることが分かります。
古いバージョンを使用するため、CVE-2024-21762の脆弱性の他にも様々なの脆弱性が発見され、その中にはGitHubに概念実証(PoC)コードが公開された脆弱性も多数発見されました。
Fortinet RCEバグの脆弱性に対するセキュリティパッチの勧告
パッチが公開されてから一ヶ月が経った時点でもまだ最新のパッチが適用されていない多くのサーバーが脅威にさらされています。
FortinetとCISAが勧告した通り、ガイドラインに従い、最新のパッチを適用して緩和措置をするか、それができなければ製品の使用を中止しなければなりません。
最新の勧告事項についてはFortinetの脆弱性措置の勧告文書をご参照ください。
関連しては、パッチ未適用のFortinet脆弱性:CVE-2022-42475の悪用事例を分析した投稿をご参照ください。
当レポートはサイバー脅威インテリジェンス検索エンジン「Criminal IP」のデータに基づいて作成されました。只今Criminal IPの無料アカウントを作成し、レポートに引用された検索結果の確認やより膨大な脅威インテリジェンスを自由に検索いただけます。
データの提供:Criminal IP(https://www.criminalip.io/ja)
ご参照: