【误差通告】Fortinet FortiOS与FortiProxy身份验证绕过误差(CVE-2024-55591)

宣布时间 2025-01-16

一、误差概述


误差名称

Fortinet FortiOS与FortiProxy身份验证绕过误差

CVE   ID

CVE-2024-55591

误差类型

身份验证绕过

发明时间

2025-01-16

误差评分

9.8

误差品级

严重

攻击向量

网络

所需权限

低

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

已发明


FortiOS 是 Fortinet 提供的操作系统,用于其清静装备(如防火墙)。FortiProxy 是 FortiOS 的一个组件,主要用于代理服务,提供反向代理、Web 应用防火墙等功效,资助企业�;て� Web 应用免受攻击并优化网络流量。


2025年1月16日,尊龙凯官网入口集团VSRC监测到Fortinet 官方宣布清静通告,指出 FortiOS 和 FortiProxy 保存一个身份验证绕过误差(CVE-2024-55591),攻击者可通过全心结构的请求,使用 Node.js WebSocket �?�,绕过身份验证并获取超等管理员权限。该误差的 CVSS 误差评分为 9.8 分,误差级别为严重,可能导致远程攻击者对受影响系统的完全控制。


二、影响规模


7.0.0 <= FortiOS 7.0 <= 7.0.16

7.2.0 <= FortiProxy 7.2 <= 7.2.12
7.0.0 <= FortiProxy 7.0 <= 7.0.19


三、清静步伐


3.1 升级版本


现在该误差已经修复,受影响用户可升级到以下版本:
FortiOS 7.0 >= 7.0.17
FortiProxy 7.2 >= 7.2.13
FortiProxy 7.0 >= 7.0.20


下载链接:

https://docs.fortinet.com/upgrade-tool


3.2 暂时步伐


禁用 HTTP/HTTPS 管理界面或者通过外地入站战略限制可以会见管理界面的 IP 地址


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://www.fortiguard.com/psirt/FG-IR-24-535
https://nvd.nist.gov/vuln/detail/CVE-2024-55591