CVE-2025-24472 — Bypass de Autenticação no Fortinet FortiOS / FortiProxy
Visão Geral
CVE-2025-24472 é uma vulnerabilidade de bypass de autenticação no Fortinet FortiOS e FortiProxy. Um atacante não autenticado pode criar requisições de proxy CSF (Central Security Fabric) especialmente formatadas para obter privilégios de super-admin em dispositivos afetados. A falha possui uma pontuação CVSS de 8.1 e é conhecida por ser ativamente explorada por grupos de ransomware, incluindo SuperBlack (Mora_001).
Detalhes Técnicos
- CWE: 288 — Bypass de Autenticação Usando um Caminho ou Canal Alternativo
- Causa Raiz: Validação insuficiente das requisições de proxy CSF permite que um atacante se passe por um dispositivo de confiança da fabric sem credenciais adequadas.
- Vetor de Ataque: Baseado em rede, não autenticado
- Impacto: Comprometimento total da confidencialidade, integridade e disponibilidade (acesso de super-admin).
Versões Afetadas
| Produto | Versões Afetadas |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Pré-requisitos para Exploração
- O atacante conhece o número de série do dispositivo alvo.
- O recurso Security Fabric está habilitado no alvo.
Exploração
O atacante envia uma requisição HTTP maliciosa para o endpoint de proxy CSF do alvo. Ao manipular os cabeçalhos Forwarded-For ou Authorization e incorporar o número de série do alvo, a requisição é processada como se originasse de um membro confiável da fabric. O dispositivo então concede privilégios de super-admin sem exigir credenciais válidas.
Etapas de Reprodução
- Identifique um alvo executando uma versão afetada do FortiOS ou FortiProxy.
- Obtenha ou enumere o número de série do dispositivo.
- Envie uma requisição POST maliciosa para o endpoint de proxy CSF com o número de série incorporado nos cabeçalhos da requisição.
- O alvo responde com um token de sessão que concede privilégios de super-admin.
- Use o token para autenticar e acessar a interface de gerenciamento do dispositivo.
Prova de Conceito
Veja exploit.py para um script PoC completo.
Mitigação
- Atualize para FortiOS 7.0.17+ ou FortiProxy 7.2.13+ / 7.0.20+.
- Restrinja o acesso à interface de gerenciamento apenas a IPs confiáveis.
- Desabilite o Security Fabric se não for necessário.
- Monitore logs em busca de requisições de proxy CSF anômalas.
Referências