CVE-2024-55591: Fortinet FortiGate Authentication Bypass Zero-Day
Fortinet FortiOS और FortiProxy में एक क्रिटिकल ऑथेंटिकेशन बायपास भेद्यता एक अनऑथेंटिकेटेड रिमोट हमलावर को क्राफ़्टेड Node.js websocket मॉड्यूल रिक्वेस्ट के ज़रिए सुपर-एडमिन विशेषाधिकार हासिल करने देती है। CVSS 9.6। खुलासे से पहले नवंबर 2024 से थ्रेट-एक्टरों द्वारा इसका शोषण किया गया।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2024-55591 |
| CVSS Vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-288: ऑथेंटिकेशन बायपास |
| प्रकाशित | 14 जनवरी 2025 |
| शोषण | सक्रिय — CISA KEV सूचीबद्ध |
CVE-2024-55591 क्या है?
CVE-2024-55591 Fortinet के FortiOS ऑपरेटिंग सिस्टम (जो FortiGate फ़ायरवॉल को पावर देता है) और FortiProxy वेब गेटवे में एक ऑथेंटिकेशन बायपास भेद्यता है। यह भेद्यता मैनेजमेंट इंटरफ़ेस के Node.js-आधारित websocket मॉड्यूल में अनुचित ऑथेंटिकेशन हैंडलिंग से उत्पन्न होती है।
जो अनऑथेंटिकेटेड हमलावर FortiGate मैनेजमेंट इंटरफ़ेस तक पहुँच सकता है, वह एक विशेष रूप से फ़ॉर्मैट किया गया websocket रिक्वेस्ट बना सकता है जो ऑथेंटिकेशन को पूरी तरह बायपास कर देता है, जिससे उसे सुपर-एडमिनिस्ट्रेटर एक्सेस मिल जाती है। सुपर-एडमिन एक्सेस के साथ, हमलावर फ़ायरवॉल नियम बदल सकते हैं, नए एडमिन अकाउंट बना सकते हैं, VPN क्रेडेंशियल्स निकाल सकते हैं, और संरक्षित नेटवर्क सेगमेंट में पिवट कर सकते हैं।
🚨 ज़ीरो-डे शोषण की टाइमलाइन
Arctic Wolf के शोधकर्ताओं ने November 2024 से शुरू होने वाले शोषण-कैंपेन की पहचान की — Fortinet द्वारा भेद्यता का सार्वजनिक खुलासा करने से लगभग दो महीने पहले। इस दौरान, हज़ारों FortiGate डिवाइस भंग किए गए। पोस्ट-एक्सप्लॉइटेशन गतिविधि में रैंडमाइज़्ड नामों के साथ लोकल एडमिन अकाउंट बनाना, अनऑथराइज़्ड रिमोट एक्सेस सक्षम करने के लिए SSL VPN सेटिंग बदलना, और फ़ायरवॉल कॉन्फ़िगरेशन एक्सफ़िल्ट्रेट करना शामिल था।
प्रभावित प्रोडक्ट
| प्रोडक्ट | प्रभावित वर्ज़न | फ़िक्स्ड वर्ज़न |
|---|---|---|
| FortiOS | 7.0.0 – 7.0.16 | 7.0.17+ |
| FortiOS | 7.2.0 – 7.2.10 | 7.2.11+ |
| FortiProxy | 7.0.0 – 7.0.19 | 7.0.20+ |
| FortiProxy | 7.2.0 – 7.2.12 | 7.2.13+ |
तकनीकी विश्लेषण
FortiOS मैनेजमेंट इंटरफ़ेस पोर्ट 443 (और कभी-कभी 8443) पर एक वेब UI और API उजागर करता है। कुछ रीयल-टाइम मैनेजमेंट फ़ंक्शन को हैंडल करने वाले Node.js websocket मॉड्यूल में एक ऑथेंटिकेशन-चेक होता है जिसे एक विशिष्ट क्राफ़्टेड हेडर-संयोजन वाली रिक्वेस्ट भेजकर बायपास किया जा सकता है, जिसे ऑथेंटिकेशन मिडलवेयर ग़लती से पहले-से-वैलिडेटेड मान लेता है।
# Proof-of-concept request structure (sanitized)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]
# Successful bypass returns full admin API access
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}
देखी गई पोस्ट-एक्सप्लॉइटेशन गतिविधि
Arctic Wolf और Fortinet की इंसिडेंट-रिस्पॉन्स टीमों ने लगातार पोस्ट-एक्सप्लॉइटेशन पैटर्न दस्तावेज़ किए:
- नए लोकल एडमिन अकाउंट बनाना (अक्सर 6-8 अक्षरों की रैंडम स्ट्रिंग)
- मैनेजमेंट इंटरफ़ेस में हमलावर-नियंत्रित SSL VPN पोर्टल जोड़ना
- कॉर्पोरेट नेटवर्क में स्प्लिट टनलिंग की अनुमति देने के लिए VPN टनल सेटिंग बदलना
- इंटरनल नेटवर्क टोपोलॉजी की गणना करने के लिए फ़ायरवॉल पॉलिसी कॉन्फ़िगरेशन एक्सपोर्ट करना
- संशोधित बूट कॉन्फ़िगरेशन के ज़रिए स्थायी एक्सेस इंस्टॉल करना
पहचान
FortiGate लॉग समीक्षा
# Check for unexpected admin account creation get system admin | grep -A5 "edit " # Review recent login events for anomalies execute log filter category 1 execute log filter field action login execute log display # Check for unauthorized VPN portal additions show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"
कॉम्प्रोमाइज़ के संकेतक
- रैंडम दिखने वाले नामों वाले एडमिन अकाउंट (जैसे,
Gujd,Trca) - SSL VPN कॉन्फ़िगरेशन में जोड़े गए नए VPN पोर्टल
- लॉग में अप्रत्याशित फ़ायरवॉल पॉलिसी परिवर्तन
- बिना पूर्व ऑथेंटिकेशन के
/api/v2/एंडपॉइंट पर WebSocket कनेक्शन
सुधार
- तुरंत पैच करें: FortiOS 7.0.17+, 7.2.11+, या FortiProxy 7.0.20+, 7.2.13+ में अपग्रेड करें
- HTTP/HTTPS मैनेजमेंट एक्सेस अक्षम करें: उपयोग करें:
config system interface / set allowaccess ping sshऔरhttpsको इंटरनेट-फ़ेसिंग इंटरफ़ेस से हटा दें - स्रोत IP के आधार पर मैनेजमेंट एक्सेस प्रतिबंधित करें: मैनेजमेंट को विशिष्ट एडमिन IP तक सीमित करने के लिए ट्रस्टेड-होस्ट कॉन्फ़िगरेशन का उपयोग करें
- एडमिन अकाउंट का ऑडिट करें: किसी भी अप्रत्याशित अकाउंट को हटाएँ और सभी एडमिन क्रेडेंशियल्स रोटेट करें
- VPN कॉन्फ़िगरेशन की समीक्षा करें: सत्यापित करें कि कोई अनऑथराइज़्ड पोर्टल या टनल नहीं जोड़ा गया
- SIEM को लॉगिंग सक्षम करें: सुनिश्चित करें कि सभी मैनेजमेंट इवेंट केंद्रीकृत लॉगिंग को फ़ॉरवर्ड किए जाएँ
💡 मैनेजमेंट इंटरफ़ेस एक्सपोज़र: Fortinet का अनुमान है कि लगभग 150,000 FortiGate डिवाइस का मैनेजमेंट इंटरफ़ेस इंटरनेट के सामने उजागर है। यह कॉन्फ़िगरेशन Fortinet द्वारा स्पष्ट रूप से अनुशंसित नहीं है। अगर आपने अभी तक मैनेजमेंट एक्सेस प्रतिबंधित नहीं किया है, तो पैच-स्थिति की परवाह किए बिना तुरंत ऐसा करें।
KENSAI पहचान क्षमता
- बाहरी एक्सपोज़र पहचान: KENSAI इंटरनेट-फ़ेसिंग FortiGate मैनेजमेंट इंटरफ़ेस की पहचान करता है और CVE-2024-55591 के प्रति भेद्य वर्ज़न-रेंज को फ़्लैग करता है
- सुरक्षित ऑथेंटिकेशन प्रोब: एक गैर-विनाशकारी टेस्ट अकाउंट बनाए या कॉन्फ़िगरेशन बदले बिना ऑथेंटिकेशन बायपास की पुष्टि करता है
- एसेट इन्वेंट्री: आपकी अटैक-सतह में सभी Fortinet डिवाइस की व्यापक मैपिंग
- कॉम्प्रोमाइज़ संकेतक: लॉग-विश्लेषण इंटीग्रेशन के ज़रिए पोस्ट-एक्सप्लॉइटेशन IOC पहचान
- सुधार सत्यापन: स्वचालित री-स्कैन पैच लागू होने और मैनेजमेंट इंटरफ़ेस प्रतिबंध की पुष्टि करता है
क्या आपका FortiGate मैनेजमेंट इंटरफ़ेस उजागर है?
KENSAI CVE-2024-55591 के प्रति भेद्य इंटरनेट-फ़ेसिंग FortiGate और FortiProxy मैनेजमेंट इंटरफ़ेस की तुरंत पहचान करता है। न कोई एजेंट, न कोई क्रेडेंशियल ज़रूरी।
अपनी अटैक-सतह स्कैन करें →