30秒で判断
- 対応すべき人: Fortra の Core Privileged Access Manager (BoKS) を運用しており、
boks_autoregisterdサービスがネットワークから到達可能な環境の管理者 - 対応不要な人: BoKS を使用していない、または該当サービスへのネットワークアクセスを厳格に制限済み
- 確認方法: BoKS のバージョンと
boks_autoregisterdの公開範囲を確認
概要
Fortra の Core Privileged Access Manager (BoKS) の boks_autoregisterd サービスに、OSコマンドインジェクションの脆弱性(CVSS 9.8)が報告されました。
このサービスにネットワークアクセスできるリモートの攻撃者が、自動登録(autoregistration)処理の過程でサービスの権限によるコマンド実行を引き起こせる可能性があります。結果としてリモートコード実行(RCE)に至りうるため、特権アクセス管理基盤という性質上、影響が大きくなる点に注意が必要です。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | None |
| CVSSスコア | 9.8 (Critical) |
影響を受けるソフトウェア
| 製品 | ベンダー | 備考 |
|---|---|---|
| Core Privileged Access Manager (BoKS) | Fortra | 最新版(200.1)への更新が推奨 |
修正バージョンと回避策
- 対策: Fortra が案内する最新版(200.1)へアップデート
- 暫定対策:
boks_autoregisterdサービスへのネットワークアクセスを信頼できる範囲に制限
関連リンク
データソース: NVD (NIST), Fortra Product Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
