← voltar
CVE-2025-24472highsob ataqueransomwareCWE-288

CVE-2025-24472

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 8.1epss 7.2%
da publicação à arma
Publicada no NVD11 de fev.
CISA KEV+35d
probabilidade de exploração
7.2%top 6% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2025-04-08

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de authentication bypass (CWE-288) no FortiOS e FortiProxy que permite a um atacante remoto não autenticado obter privilégios de super-admin em um dispositivo 'downstream' via requisições CSF (Central/Cross Security Fabric) manipuladas. A exploração exige que o Security Fabric esteja habilitado e que o atacante já conheça os números de série dos dispositivos upstream e downstream envolvidos — uma pré-condição que limita bastante a superfície de ataque em relação ao que a nota do CVSS (AC:H) já sinaliza. Está no catálogo KEV da CISA com exploração confirmada, embora a vulnerabilidade companheira no mesmo advisory (CVE-2024-55591, módulo websocket Node.js) pareça ter sido o vetor mais usado nos ataques documentados publicamente.

Detalhamento técnico

A vulnerabilidade está no mecanismo de proxy CSF (Cross/Central Security Fabric), o protocolo que os appliances Fortinet usam para se autenticar e se comunicarem entre si dentro de uma 'fabric' (topologia de dispositivos confiáveis, ex.: FortiGate upstream gerenciando FortiGate/FortiProxy downstream). O CWE-288 indica que existe um caminho alternativo de autenticação: requisições de proxy CSF, quando construídas com os números de série corretos dos dispositivos upstream e downstream, são aceitas pelo dispositivo downstream sem validação de credenciais equivalente à esperada, concedendo à requisição privilégios de super-admin.

O fornecedor não publicou detalhes de como o mecanismo de confiança entre pares CSF trata (ou falha em tratar) a validação de identidade da requisição proxy — apenas confirma que 'crafted CSF proxy requests' bastam quando o atacante já possui os serial numbers. Isso sugere que o serial number funciona, na prática, como token de identificação de confiança entre nós da fabric, e que o sistema não impõe uma segunda camada de autenticação robusta sobre esse canal.

O advisory FG-IR-24-535 trata essa CVE junto com CVE-2024-55591 (bypass via módulo websocket Node.js), porque ambas levam ao mesmo resultado final — criação de conta admin com privilégio super_admin — mas são vetores tecnicamente distintos. A CVE-2025-24472 é especificamente sobre o canal CSF; a CVE-2024-55591 é sobre o websocket administrativo. Não confundir os dois ao mapear mitigação ou IOC.

Como é explorada

O vetor exige rede alcançando a interface administrativa/CSF do dispositivo downstream e Security Fabric habilitado — sem Security Fabric ativo, o canal CSF proxy simplesmente não existe como superfície de ataque. O pré-requisito de conhecer os números de série de ambos os dispositivos (upstream e downstream) é o fator que eleva a complexidade de ataque (AC:H no CVSS): não é um bypass trivialmente disparável contra qualquer FortiGate exposto, precisa de reconhecimento prévio ou de algum meio de obter esses seriais, que podem ser expostos via outras fontes (banners, certificados, portais de suporte, engenharia social, ou até vazamentos anteriores).

Uma vez que o atacante monta a requisição CSF proxy correta, o resultado documentado nos incidentes reais associados ao advisory (que mistura essa CVE com a CVE-2024-55591) é a criação de contas administrativas locais com nomes gerados aleatoriamente e perfil super_admin, seguida de criação de usuários locais/VPN SSL e ajuste de políticas de firewall para abrir um túnel de acesso à rede interna. Não há confirmação pública específica separando quantos desses incidentes usaram o vetor CSF (esta CVE) versus o vetor websocket (CVE-2024-55591) — o próprio texto do fornecedor trata os dois como parte de uma mesma onda de exploração.

A CISA classifica a exploração como confirmada (KEV), com prazo de mitigação definido em 2025-04-08. Não há relato público de exploit PoC detalhado nem de ferramenta de exploração massiva amplamente divulgada; o vetor CSF, dada a exigência de conhecimento prévio dos seriais, tende a ser usado em ataques direcionados a organizações específicas, e não em varredura oportunista em massa.

Versões

Afetadas
FortiOS 7.0.0 até 7.0.16; FortiProxy 7.2.0 até 7.2.12; FortiProxy 7.0.0 até 7.0.19.
Corrigidas em
FortiOS 7.0.17 ou superior; FortiProxy 7.2.13 ou superior; FortiProxy 7.0.20 ou superior. FortiOS 7.6, 7.4, 7.2, 6.4 e FortiProxy 7.6, 7.4, 2.0 não são afetados.

Como se proteger

A correção do fornecedor é atualizar: FortiOS 7.0.0–7.0.16 para 7.0.17 ou superior; FortiProxy 7.2.0–7.2.12 para 7.2.13 ou superior; FortiProxy 7.0.0–7.0.19 para 7.0.20 ou superior. Ramos FortiOS 7.6, 7.4, 7.2, 6.4 e FortiProxy 7.6, 7.4, 2.0 não são afetados por esta CVE, segundo o fornecedor.

Se a atualização não for imediata, o paliativo específico para o vetor CSF é desabilitar o Security Fabric via CLI (config system csf / set status disable). Isso elimina a superfície de ataque descrita nesta CVE, mas tem custo funcional real: qualquer automação, sincronização de configuração ou visibilidade centralizada que dependa do Security Fabric entre dispositivos para de funcionar. Como controle complementar geral do advisory (que também cobre o vetor websocket), o fornecedor recomenda desabilitar a interface administrativa HTTP/HTTPS ou restringi-la por local-in policy a um conjunto definido de IPs de gestão — mas essa medida mitiga o vetor websocket, não necessariamente o vetor CSF em si, que opera dentro da comunicação entre dispositivos da fabric.

O fornecedor alerta que trusthost só oferece proteção equivalente à local-in policy se configurado em todos os usuários administrativos — não é substituto confiável isolado. Usar nome de usuário admin não padrão reduz superfície do vetor websocket (que depende de força bruta de username), mas não é mitigação para o bypass via CSF, que depende de serial numbers, não de credenciais de usuário.

Como detectar

O advisory do fornecedor lista IOCs, mas eles cobrem o conjunto combinado das duas CVEs tratadas no mesmo documento (CVE-2024-55591 via websocket e CVE-2025-24472 via CSF), sem separar qual sinal corresponde a qual vetor. Os sinais citados incluem logs de login administrativo com ui='jsconsole' e nomes de usuário/admin gerados aleatoriamente (ex.: strings como 'Gujhmk', 'vOcep'), e criação de contas system.admin ou de usuário local/VPN SSL com nomes semelhantes — mas o próprio fornecedor adverte que os IPs de origem (1.1.1.1, 8.8.8.8, 127.0.0.1 etc.) são valores arbitrários inseridos pelo atacante como parâmetro, não IPs reais de origem, e não devem ser usados para bloqueio.

Para o vetor CSF especificamente, o fornecedor não publicou um padrão de log distinto e específico da requisição de proxy manipulada — o que sugere que a rastreabilidade exclusiva deste vetor via log padrão é limitada. Na ausência de sinal específico confirmado para CSF, a recomendação prática é auditar criação de contas administrativas e de usuários locais/VPN não explicadas, revisar se o Security Fabric está habilitado e monitorar tráfego de proxy CSF entre dispositivos peer que não corresponda a padrões esperados de gerenciamento.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An Authentication Bypass Using an Alternate Path or Channel vulnerability [CWE-288] affecting FortiOS 7.0.0 through 7.0.16 and FortiProxy 7.2.0 through 7.2.12, 7.0.0 through 7.0.19 may allow a remote unauthenticated attacker with prior knowledge of upstream and downstream devices serial numbers to gain super-admin privileges on the downstream device, if the Security Fabric is enabled, via crafted CSF proxy requests.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C