
CVE-Reproduktion: cve-2025-24472-fortinet_authbypass_reproduction
CVE-2025-24472 ist eine Sicherheitslücke zur Authentifizierungsumgehung in Fortinet FortiOS und FortiProxy. Ein nicht authentifizierter Angreifer kann speziell geformte CSF (Central Security Fabric)-Proxy-Anfragen erstellen, um auf betroffenen Geräten Super-Admin-Rechte zu erlangen. Der Fehler hat einen CVSS-Score von 8.1 und ist bekannt dafür, aktiv von Ransomware-Gruppen, darunter SuperBlack (Mora_001), ausgenutzt zu werden.
| Produkt | Betroffene Versionen |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Der Angreifer sendet eine präparierte HTTP-Anfrage an den CSF-Proxy-Endpunkt des Ziels. Durch Manipulation der Forwarded-For- oder Authorization-Header und Einbettung der Ziel-Seriennummer wird die Anfrage so verarbeitet, als stamme sie von einem vertrauenswürdigen Fabric-Mitglied. Das Gerät gewährt daraufhin Super-Admin-Rechte, ohne dass gültige Anmeldeinformationen erforderlich sind.
Siehe exploit.py für ein vollständiges PoC-Skript.