CVE-2025-24472 — Fortinet FortiOS / FortiProxy Contournement de l'authentification
Aperçu
CVE-2025-24472 est une vulnérabilité de contournement de l'authentification dans Fortinet FortiOS et FortiProxy. Un attaquant non authentifié peut élaborer des requêtes proxy CSF (Central Security Fabric) spécialement conçues pour obtenir des privilèges de super-administrateur sur les appareils concernés. Cette faille porte un score CVSS de 8.1 et est connue pour être activement exploitée par des groupes de ransomware, notamment SuperBlack (Mora_001).
Détails techniques
- CWE: 288 — Contournement de l'authentification via un chemin ou canal alternatif
- Cause racine : une validation insuffisante des requêtes proxy CSF permet à un attaquant de se faire passer pour un appareil fabric de confiance sans informations d'identification valides.
- Vecteur d'attaque : réseau, sans authentification
- Impact : compromission totale de la confidentialité, de l'intégrité et de la disponibilité (accès super-administrateur).
Versions concernées
| Produit | Versions concernées |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Conditions préalables à l'exploitation
- L'attaquant connaît le numéro de série de l'appareil cible.
- La fonctionnalité Security Fabric est activée sur la cible.
Exploitation
L'attaquant envoie une requête HTTP spécialement conçue au point de terminaison proxy CSF de la cible. En manipulant les en-têtes Forwarded-For ou Authorization et en intégrant le numéro de série de la cible, la requête est traitée comme provenant d'un membre fabric de confiance. L'appareil accorde alors des privilèges de super-administrateur sans exiger d'informations d'identification valides.
Étapes de reproduction
- Identifier une cible exécutant une version concernée de FortiOS ou FortiProxy.
- Obtenir ou énumérer le numéro de série de l'appareil.
- Envoyer une requête POST spécialement conçue au point de terminaison proxy CSF avec le numéro de série intégré dans les en-têtes de la requête.
- La cible répond avec un jeton de session accordant des privilèges de super-administrateur.
- Utiliser le jeton pour s'authentifier et accéder à l'interface de gestion de l'appareil.
Preuve de concept
Voir exploit.py pour un script PoC complet.
Atténuation
- Mettre à niveau vers FortiOS 7.0.17+ ou FortiProxy 7.2.13+ / 7.0.20+.
- Restreindre l'accès à l'interface de gestion aux seules IP de confiance.
- Désactiver Security Fabric si elle n'est pas requise.
- Surveiller les journaux pour détecter des requêtes proxy CSF anormales.
Références