CVE-2025-24472 — Bypass de autenticación en Fortinet FortiOS / FortiProxy
Descripción general
CVE-2025-24472 es una vulnerabilidad de bypass de autenticación en Fortinet FortiOS y FortiProxy. Un atacante no autenticado puede crear solicitudes proxy CSF (Central Security Fabric) especialmente formadas para obtener privilegios de superadministrador en los dispositivos afectados. La falla tiene una puntuación CVSS de 8.1 y se sabe que es explotada activamente por grupos de ransomware, incluido SuperBlack (Mora_001).
Detalles técnicos
- CWE: 288 — Bypass de autenticación mediante una ruta o canal alternativo
- Causa raíz: La validación insuficiente de las solicitudes proxy CSF permite a un atacante hacerse pasar por un dispositivo de fabric de confianza sin credenciales adecuadas.
- Vector de ataque: Basado en red, no autenticado
- Impacto: Compromiso total de la confidencialidad, integridad y disponibilidad (acceso de superadministrador).
Versiones afectadas
| Producto | Versiones afectadas |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Requisitos previos para la explotación
- El atacante conoce el número de serie del dispositivo objetivo.
- La función Security Fabric está habilitada en el objetivo.
Explotación
El atacante envía una solicitud HTTP manipulada al endpoint proxy CSF del objetivo. Al manipular las cabeceras Forwarded-For o Authorization e incrustar el número de serie del objetivo, la solicitud se procesa como si se originara desde un miembro de fabric de confianza. El dispositivo otorga entonces privilegios de superadministrador sin requerir credenciales válidas.
Pasos para reproducir
- Identifique un objetivo que ejecute una versión afectada de FortiOS o FortiProxy.
- Obtenga o enumere el número de serie del dispositivo.
- Envíe una solicitud POST manipulada al endpoint proxy CSF con el número de serie incrustado en las cabeceras de la solicitud.
- El objetivo responde con un token de sesión que otorga privilegios de superadministrador.
- Use el token para autenticarse y acceder a la interfaz de administración del dispositivo.
Prueba de concepto
Consulte exploit.py para ver un script de PoC completo.
Mitigación
- Actualice a FortiOS 7.0.17+ o FortiProxy 7.2.13+ / 7.0.20+.
- Restrinja el acceso a la interfaz de administración solo a IP de confianza.
- Deshabilite Security Fabric si no es necesario.
- Supervise los registros en busca de solicitudes proxy CSF anómalas.
Referencias