CVE-2024-48887-未经验证的密码更改 (CWE-620)
概述
Fortinet FortiSwitch GUI 中存在一个未经验证的密码更改漏洞,允许远程未认证攻击者通过特制请求更改管理员密码
漏洞利用:
详细信息
-
CVE ID: CVE-2024-48887
-
发布:2025年8月4日
-
影响:严重
-
漏洞利用可用性:未公开,仅限私有。
-
CVSS:9.8
-
补丁可用:(尚无官方补丁)
影响
此严重漏洞允许外部攻击者完全破坏 Fortinet FortiSwitch 设备的管理访问权限,无需任何身份验证。攻击者可:
- 任意更改管理员密码
- 可能完全控制网络交换机
- 绕过现有安全控制措施
- 破坏网络基础设施的完整性和可用性
漏洞利用特点
- ✅ 自动化利用 - 自动提取 nonce、登录并上传 shell。
- ✅ 版本检查 - 在利用前确认目标是否存在漏洞。
- ✅ 错误处理 - 确保即使失败也能流畅执行。
- ✅ 会话处理 - 使用持久会话管理进行身份验证。
- ✅ 实时反馈 - 在每个步骤提供输出。
联系方式