CVE-2025-24472 — تجاوز المصادقة في Fortinet FortiOS / FortiProxy
نظرة عامة
CVE-2025-24472 هي ثغرة تجاوز مصادقة في Fortinet FortiOS وFortiProxy. يمكن لمهاجم غير مصادَق صياغة طلبات وكيل CSF (Central Security Fabric) مصمَّمة خصيصًا للحصول على صلاحيات المشرف الأعلى على الأجهزة المتأثرة. تحمل الثغرة درجة CVSS تبلغ 8.1 ومن المعروف أنها تُستغل بنشاط من قبل مجموعات برامج الفدية بما في ذلك SuperBlack (Mora_001).
التفاصيل التقنية
- CWE: 288 — تجاوز المصادقة باستخدام مسار أو قناة بديلة
- السبب الجذري: عدم كفاية التحقق من صحة طلبات وكيل CSF يسمح للمهاجم بانتحال شخصية جهاز موثوق في Fabric دون بيانات اعتماد صحيحة.
- متجه الهجوم: عبر الشبكة، بدون مصادقة
- الأثر: اختراق كامل للسرية والسلامة والتوافر (وصول بصلاحيات المشرف الأعلى).
الإصدارات المتأثرة
| المنتج | الإصدارات المتأثرة |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
المتطلبات الأساسية للاستغلال
- يعرف المهاجم الرقم التسلسلي للجهاز المستهدف.
- ميزة Security Fabric مفعّلة على الجهاز المستهدف.
الاستغلال
يرسل المهاجم طلب HTTP مصمَّمًا إلى نقطة نهاية وكيل CSF الخاصة بالهدف. من خلال التلاعب بترويسات Forwarded-For أو Authorization وتضمين الرقم التسلسلي للهدف، تتم معالجة الطلب كما لو كان صادرًا من عضو موثوق في Fabric. يمنح الجهاز بعد ذلك صلاحيات المشرف الأعلى دون الحاجة إلى بيانات اعتماد صالحة.
خطوات إعادة الإنتاج
- حدد هدفًا يشغّل إصدارًا متأثرًا من FortiOS أو FortiProxy.
- احصل على الرقم التسلسلي للجهاز أو عدِّده.
- أرسل طلب POST مصمَّمًا إلى نقطة نهاية وكيل CSF مع تضمين الرقم التسلسلي في ترويسات الطلب.
- يستجيب الهدف برمز جلسة يمنح صلاحيات المشرف الأعلى.
- استخدم الرمز للمصادقة والوصول إلى واجهة إدارة الجهاز.
إثبات المفهوم
راجع exploit.py للحصول على سكربت PoC كامل.
التخفيف
- قم بالترقية إلى FortiOS 7.0.17+ أو FortiProxy 7.2.13+ / 7.0.20+.
- اقصر الوصول إلى واجهة الإدارة على عناوين IP موثوقة فقط.
- عطّل Security Fabric إذا لم تكن مطلوبة.
- راقب السجلات بحثًا عن طلبات وكيل CSF شاذة.
المراجع