CVE-2025-24472 — Fortinet FortiOS / FortiProxy 인증 우회
개요
CVE-2025-24472는 Fortinet FortiOS 및 FortiProxy의 인증 우회 취약점입니다.
인증되지 않은 공격자가 특수하게 조작된 CSF(Central Security Fabric) 프록시
요청을 구성하여 영향을 받는 장치에서 슈퍼 관리자 권한을 획득할 수 있습니다.
이 결함의 CVSS 점수는 8.1이며, SuperBlack(Mora_001)을 포함한 랜섬웨어
그룹이 적극적으로 악용하는 것으로 알려져 있습니다.
기술 세부 정보
- CWE: 288 — 대체 경로 또는 채널을 사용한 인증 우회
- 근본 원인: CSF 프록시 요청에 대한 검증 부족으로 인해 공격자가
적절한 자격 증명 없이 신뢰할 수 있는 패브릭 장치로 위장할 수 있습니다.
- 공격 벡터: 네트워크 기반, 인증 불필요
- 영향: 기밀성, 무결성, 가용성의 완전한 손상(슈퍼 관리자 접근).
영향을 받는 버전
| 제품 | 영향을 받는 버전 |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
악용을 위한 전제 조건
- 공격자가 대상 장치의 일련 번호를 알고 있어야 합니다.
- 대상에서 Security Fabric 기능이 활성화되어 있어야 합니다.
악용
공격자는 대상의 CSF 프록시 엔드포인트에 특수하게 조작된 HTTP 요청을
전송합니다. Forwarded-For 또는 Authorization 헤더를 조작하고 대상의
일련 번호를 포함시킴으로써, 해당 요청은 신뢰할 수 있는 패브릭 구성원에서
발생한 것으로 처리됩니다. 그러면 장치는 유효한 자격 증명 없이 슈퍼 관리자
권한을 부여합니다.
재현 단계
- 영향을 받는 FortiOS 또는 FortiProxy 버전을 실행 중인 대상을 식별합니다.
- 장치 일련 번호를 획득하거나 열거합니다.
- 요청 헤더에 일련 번호를 포함하여 CSF 프록시 엔드포인트에 조작된 POST
요청을 전송합니다.
- 대상은 슈퍼 관리자 권한을 부여하는 세션 토큰으로 응답합니다.
- 해당 토큰을 사용하여 인증하고 장치 관리 인터페이스에 액세스합니다.
개념 증명
전체 PoC 스크립트는 exploit.py를 참조하십시오.
완화 조치
- FortiOS 7.0.17+ 또는 FortiProxy 7.2.13+ / 7.0.20+로 업그레이드하십시오.
- 관리 인터페이스에 대한 접근을 신뢰할 수 있는 IP로만 제한하십시오.
- 필요하지 않은 경우 Security Fabric을 비활성화하십시오.
- 비정상적인 CSF 프록시 요청이 있는지 로그를 모니터링하십시오.
참조