PT-2025-6278 · Fortinet · Fortios+1
CVE-2025-24472
·
Publicado
2025-01-14
·
Atualizado
2026-09-11
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
FortiOS versões 7.0.0 a 7.0.16
FortiProxy versões 7.0.0 a 7.0.19
FortiProxy versões 7.2.0 a 7.2.12
Description
Um problema de bypass de autenticação existe no módulo WebSocket do Node.js e em requisições de proxy CSF. Esta falha permite que um invasor remoto não autenticado obtenha privilégios de super-admin em um dispositivo downstream através do envio de requisições HTTP especialmente manipuladas, desde que o Security Fabric esteja habilitado e o invasor possua conhecimento prévio dos números de série dos dispositivos upstream e downstream. Este problema foi explorado em ataques reais pelo ransomware SuperBlack para assumir o controle de firewalls, com uma estimativa de mais de 23.000 dispositivos potencialmente afetados em todo o mundo. A exploração pode levar à criação não autorizada de contas de super-admin, modificação de configurações de firewall, estabelecimento de túneis SSL VPN para acesso à rede interna e coleta de credenciais.
Recommendations
Atualizar o FortiOS para a versão 7.0.17 ou posterior.
Atualizar as versões do FortiProxy 7.0.0 a 7.0.19 para uma versão que contenha a correção.
Atualizar as versões do FortiProxy 7.2.0 a 7.2.12 para a versão 7.2.13 ou posterior.
Desativar a interface administrativa HTTP/HTTPS.
Restringir o acesso às interfaces administrativas a endereços IP confiáveis via políticas local-in.
Remover as interfaces de gerenciamento do firewall do acesso público à internet.
Correção
Missing Authentication
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fortios
Fortiproxy