CVE-2025-24472 — обход аутентификации Fortinet FortiOS / FortiProxy
Обзор
CVE-2025-24472 — это уязвимость обхода аутентификации в Fortinet FortiOS и FortiProxy. Неаутентифицированный злоумышленник может сформировать специально подготовленные CSF-прокси-запросы (Central Security Fabric), чтобы получить привилегии супер-администратора на затронутых устройствах. Уязвимость имеет оценку CVSS 8.1 и, как известно, активно эксплуатируется группами программ-вымогателей, включая SuperBlack (Mora_001).
Технические подробности
- CWE: 288 — обход аутентификации с использованием альтернативного пути или канала
- Корневая причина: недостаточная проверка CSF-прокси-запросов позволяет злоумышленнику выдавать себя за доверенное устройство fabric без соответствующих учётных данных.
- Вектор атаки: сетевой, без аутентификации
- Воздействие: полная компрометация конфиденциальности, целостности и доступности (доступ супер-администратора).
Затронутые версии
| Продукт | Затронутые версии |
|---|
| FortiOS | 7.0.0 – 7.0.16 |
| FortiProxy | 7.2.0 – 7.2.12, 7.0.0 – 7.0.19 |
Предварительные условия для эксплуатации
- Злоумышленник знает серийный номер целевого устройства.
- На целевом устройстве включена функция Security Fabric.
Эксплуатация
Злоумышленник отправляет специально сформированный HTTP-запрос к конечной точке CSF-прокси цели. Манипулируя заголовками Forwarded-For или Authorization и встраивая серийный номер цели, он заставляет систему обработать запрос как исходящий от доверенного участника fabric. Затем устройство предоставляет привилегии супер-администратора без необходимости в действительных учётных данных.
Шаги воспроизведения
- Определите цель, работающую на затронутой версии FortiOS или FortiProxy.
- Получите или выясните серийный номер устройства.
- Отправьте специально сформированный POST-запрос к конечной точке CSF-прокси, встроив серийный номер в заголовки запроса.
- Цель отвечает сессионным токеном, предоставляющим привилегии супер-администратора.
- Используйте токен для аутентификации и доступа к интерфейсу управления устройством.
Доказательство концепции
Смотрите exploit.py для полного PoC-скрипта.
Меры по смягчению последствий
- Обновите FortiOS до версии 7.0.17+ или FortiProxy до версии 7.2.13+ / 7.0.20+.
- Ограничьте доступ к интерфейсу управления только доверенными IP-адресами.
- Отключите Security Fabric, если она не требуется.
- Отслеживайте журналы на предмет аномальных CSF-прокси-запросов.
Ссылки