CVE-2024-55591
Fortinet FortiOS और FortiProxy प्रमाणीकरण बाईपास भेद्यता
- प्रकाशित
- 14 जन॰ 2025
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- fortinet
- साक्ष्य देखे गए
- 14 जन॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
वैकल्पिक पथ या चैनल का उपयोग करके प्रमाणीकरण बाईपास (Authentication Bypass Using an Alternate Path or Channel) [CWE-288] भेद्यता, जो FortiOS संस्करण 7.0.0 से 7.0.16 और FortiProxy संस्करण 7.0.0 से 7.0.19 तथा 7.2.0 से 7.2.12 को प्रभावित करती है, किसी दूरस्थ हमलावर को Node.js वेबसॉकेट मॉड्यूल को भेजे गए क्राफ्टेड अनुरोधों के माध्यम से सुपर-एडमिन विशेषाधिकार प्राप्त करने की अनुमति देती है।
स्रोत
9- CVE-2024-55591स्कैनर
PoC स्कैनर FortiOS/FortiProxy प्रमाणीकरण बाईपास (CVE-2024-55591) के लिए, जो एकल लक्ष्यों और CIDR/URL बैच जांचों का समर्थन करता है ताकि कमजोर डिवाइसों की पहचान की जा सके।
- CVE-2024-55591-POCएक्सप्लॉइट
कुछ Fortinet उपकरणों में एक गंभीर प्रमाणीकरण बायपास भेद्यता (CVE-2024-55591) को खोजने और उसका शोषण करने के लिए एक व्यापक ऑल-इन-वन Python-आधारित प्रूफ ऑफ कॉन्सेप्ट स्क्रिप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।