CVE-2024-55591 : Zero-Day de contournement d'authentification Fortinet FortiGate
Une vulnérabilité critique de contournement d'authentification dans Fortinet FortiOS et FortiProxy permet à un attaquant distant non authentifié d'obtenir des privilèges super-admin via des requêtes forgées sur le module websocket Node.js. CVSS 9.6. Exploitée par des acteurs de menace depuis novembre 2024, avant divulgation.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2024-55591 |
| Vecteur CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-288 : Contournement d'authentification |
| Publié le | 14 janvier 2025 |
| Exploitation | Active — répertoriée au catalogue KEV de la CISA |
Qu'est-ce que CVE-2024-55591 ?
CVE-2024-55591 est une vulnérabilité de contournement d'authentification dans le système d'exploitation FortiOS de Fortinet (qui alimente les pare-feu FortiGate) et la passerelle web FortiProxy. La vulnérabilité provient d'une gestion incorrecte de l'authentification dans le module websocket basé sur Node.js de l'interface de gestion.
Un attaquant non authentifié pouvant atteindre l'interface de gestion de FortiGate peut forger une requête websocket au format spécial qui contourne entièrement l'authentification, lui accordant un accès super-administrateur. Avec cet accès super-admin, les attaquants peuvent modifier les règles du pare-feu, créer de nouveaux comptes admin, extraire des identifiants VPN et pivoter vers des segments réseau protégés.
🚨 Chronologie de l'exploitation zero-day
Les chercheurs d'Arctic Wolf ont identifié des campagnes d'exploitation débutant en novembre 2024 — environ deux mois avant que Fortinet ne divulgue publiquement la vulnérabilité. Durant cette fenêtre, des milliers d'appareils FortiGate ont été compromis. L'activité post-exploitation incluait la création de comptes admin locaux aux noms aléatoires, la modification des paramètres SSL VPN pour permettre un accès distant non autorisé, et l'exfiltration des configurations du pare-feu.
Produits concernés
| Produit | Versions concernées | Version corrigée |
|---|---|---|
| FortiOS | 7.0.0 – 7.0.16 | 7.0.17+ |
| FortiOS | 7.2.0 – 7.2.10 | 7.2.11+ |
| FortiProxy | 7.0.0 – 7.0.19 | 7.0.20+ |
| FortiProxy | 7.2.0 – 7.2.12 | 7.2.13+ |
Analyse technique
L'interface de gestion de FortiOS expose une interface web et une API sur le port 443 (et parfois 8443). Le module websocket Node.js qui gère certaines fonctions de gestion en temps réel contient une vérification d'authentification pouvant être contournée en envoyant des requêtes avec une combinaison spécifique d'en-têtes forgés que le middleware d'authentification interprète à tort comme déjà validés.
# Structure de la requête de preuve de concept (nettoyée)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[en-têtes forgés de contournement d'authentification]
# Un contournement réussi renvoie un accès complet à l'API d'administration
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}
Activité post-exploitation observée
Les équipes de réponse à incident d'Arctic Wolf et de Fortinet ont documenté des schémas cohérents d'activité post-exploitation :
- Création de nouveaux comptes admin locaux (souvent des chaînes aléatoires de 6 à 8 caractères)
- Ajout de portails SSL VPN contrôlés par l'attaquant à l'interface de gestion
- Modification des paramètres de tunnel VPN pour autoriser le split tunneling vers les réseaux d'entreprise
- Exportation des configurations de politique du pare-feu pour énumérer la topologie du réseau interne
- Installation d'un accès persistant via une configuration de démarrage modifiée
Détection
Analyse des journaux FortiGate
# Vérifier la création inattendue de comptes admin get system admin | grep -A5 "edit " # Passer en revue les événements de connexion récents pour détecter des anomalies execute log filter category 1 execute log filter field action login execute log display # Vérifier les ajouts non autorisés de portails VPN show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"
Indicateurs de compromission
- Comptes admin aux noms d'apparence aléatoire (par ex.
Gujd,Trca) - Nouveaux portails VPN ajoutés à la configuration SSL VPN
- Modifications inattendues de la politique du pare-feu dans les journaux
- Connexions WebSocket vers des points d'accès
/api/v2/sans authentification préalable
Atténuation
- Corriger immédiatement : mettez à niveau vers FortiOS 7.0.17+, 7.2.11+, ou FortiProxy 7.0.20+, 7.2.13+
- Désactiver l'accès de gestion HTTP/HTTPS : utilisez
config system interface / set allowaccess ping sshet retirezhttpsdes interfaces exposées à Internet - Restreindre l'accès de gestion par IP source : utilisez la configuration d'hôtes de confiance pour limiter la gestion à des IP admin spécifiques
- Auditer les comptes admin : supprimez tout compte inattendu et faites pivoter tous les identifiants admin
- Revoir la configuration VPN : vérifiez qu'aucun portail ou tunnel non autorisé n'a été ajouté
- Activer la journalisation vers le SIEM : assurez-vous que tous les événements de gestion sont transmis à la journalisation centralisée
💡 Exposition de l'interface de gestion : Fortinet estime qu'environ 150 000 appareils FortiGate ont leur interface de gestion exposée à Internet. Cette configuration est explicitement déconseillée par Fortinet. Si vous n'avez pas encore restreint l'accès de gestion, faites-le immédiatement quel que soit l'état des correctifs.
Capacité de détection KENSAI
- Détection d'exposition externe : KENSAI identifie les interfaces de gestion FortiGate exposées à Internet et signale les plages de versions vulnérables à CVE-2024-55591
- Sonde d'authentification sûre : un test non destructif confirme le contournement d'authentification sans créer de comptes ni modifier de configurations
- Inventaire des actifs : cartographie complète de tous les appareils Fortinet dans votre surface d'attaque
- Indicateurs de compromission : détection d'IOC post-exploitation via intégration à l'analyse de journaux
- Validation de la remédiation : une nouvelle analyse automatisée confirme l'application des correctifs et la restriction de l'interface de gestion
Votre interface de gestion FortiGate est-elle exposée ?
KENSAI identifie instantanément les interfaces de gestion FortiGate et FortiProxy exposées à Internet et vulnérables à CVE-2024-55591. Aucun agent, aucun identifiant requis.
Analysez votre surface d'attaque →