CVE-2025-24472 — Bypass dell'autenticazione in Fortinet FortiOS / FortiProxy
Panoramica
CVE-2025-24472 è una vulnerabilità di bypass dell'autenticazione in Fortinet FortiOS e
FortiProxy. Un attaccante non autenticato può creare richieste CSF (Central
Security Fabric) appositamente formulate per ottenere privilegi di super-admin sui dispositivi
interessati. La falla ha un punteggio CVSS di 8.1 ed è nota per essere attivamente
sfruttata da gruppi ransomware, tra cui SuperBlack (Mora_001).
Dettagli tecnici
- CWE: 288 — Bypass dell'autenticazione tramite un percorso o canale alternativo
- Causa principale: La validazione insufficiente delle richieste proxy CSF consente a un
attaccante di impersonare un dispositivo fabric fidato senza credenziali adeguate.
- Vettore d'attacco: Basato sulla rete, non autenticato
- Impatto: Compromissione totale di riservatezza, integrità e
disponibilità (accesso super-admin).
Versioni interessate
| Prodotto | Versioni interessate |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Prerequisiti per lo sfruttamento
- L'attaccante conosce il numero di serie del dispositivo target.
- La funzionalità Security Fabric è abilitata sul target.
Sfruttamento
L'attaccante invia una richiesta HTTP appositamente costruita all'endpoint proxy CSF del target.
Manipolando le intestazioni Forwarded-For o Authorization e incorporando il
numero di serie del target, la richiesta viene elaborata come proveniente da un membro
fabric fidato. Il dispositivo concede quindi privilegi di super-admin senza richiedere
credenziali valide.
Passaggi per la riproduzione
- Identificare un target che esegue una versione interessata di FortiOS o FortiProxy.
- Ottenere o enumerare il numero di serie del dispositivo.
- Inviare una richiesta POST appositamente costruita all'endpoint proxy CSF con il numero
di serie incorporato nelle intestazioni della richiesta.
- Il target risponde con un token di sessione che concede privilegi di super-admin.
- Usare il token per autenticarsi e accedere all'interfaccia di gestione del dispositivo.
Proof of Concept
Vedere exploit.py per uno script PoC completo.
Mitigazione
- Aggiornare a FortiOS 7.0.17+ o FortiProxy 7.2.13+ / 7.0.20+.
- Limitare l'accesso all'interfaccia di gestione solo a IP fidati.
- Disabilitare Security Fabric se non necessario.
- Monitorare i log per richieste proxy CSF anomale.
Riferimenti