剣 KENSAI
क्रिटिकल CVE-2024-55591 जनवरी 2026 · 7 मिनट पढ़ें

CVE-2024-55591: Fortinet FortiGate Authentication Bypass Zero-Day

Fortinet FortiOS और FortiProxy में एक क्रिटिकल ऑथेंटिकेशन बायपास भेद्यता एक अनऑथेंटिकेटेड रिमोट हमलावर को क्राफ़्टेड Node.js websocket मॉड्यूल रिक्वेस्ट के ज़रिए सुपर-एडमिन विशेषाधिकार हासिल करने देती है। CVSS 9.6। खुलासे से पहले नवंबर 2024 से थ्रेट-एक्टरों द्वारा इसका शोषण किया गया।


9.6
गंभीर
विशेषतामान
CVE IDCVE-2024-55591
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-288: ऑथेंटिकेशन बायपास
प्रकाशित14 जनवरी 2025
शोषणसक्रिय — CISA KEV सूचीबद्ध

CVE-2024-55591 क्या है?

CVE-2024-55591 Fortinet के FortiOS ऑपरेटिंग सिस्टम (जो FortiGate फ़ायरवॉल को पावर देता है) और FortiProxy वेब गेटवे में एक ऑथेंटिकेशन बायपास भेद्यता है। यह भेद्यता मैनेजमेंट इंटरफ़ेस के Node.js-आधारित websocket मॉड्यूल में अनुचित ऑथेंटिकेशन हैंडलिंग से उत्पन्न होती है।

जो अनऑथेंटिकेटेड हमलावर FortiGate मैनेजमेंट इंटरफ़ेस तक पहुँच सकता है, वह एक विशेष रूप से फ़ॉर्मैट किया गया websocket रिक्वेस्ट बना सकता है जो ऑथेंटिकेशन को पूरी तरह बायपास कर देता है, जिससे उसे सुपर-एडमिनिस्ट्रेटर एक्सेस मिल जाती है। सुपर-एडमिन एक्सेस के साथ, हमलावर फ़ायरवॉल नियम बदल सकते हैं, नए एडमिन अकाउंट बना सकते हैं, VPN क्रेडेंशियल्स निकाल सकते हैं, और संरक्षित नेटवर्क सेगमेंट में पिवट कर सकते हैं।

🚨 ज़ीरो-डे शोषण की टाइमलाइन

Arctic Wolf के शोधकर्ताओं ने November 2024 से शुरू होने वाले शोषण-कैंपेन की पहचान की — Fortinet द्वारा भेद्यता का सार्वजनिक खुलासा करने से लगभग दो महीने पहले। इस दौरान, हज़ारों FortiGate डिवाइस भंग किए गए। पोस्ट-एक्सप्लॉइटेशन गतिविधि में रैंडमाइज़्ड नामों के साथ लोकल एडमिन अकाउंट बनाना, अनऑथराइज़्ड रिमोट एक्सेस सक्षम करने के लिए SSL VPN सेटिंग बदलना, और फ़ायरवॉल कॉन्फ़िगरेशन एक्सफ़िल्ट्रेट करना शामिल था।

प्रभावित प्रोडक्ट

प्रोडक्टप्रभावित वर्ज़नफ़िक्स्ड वर्ज़न
FortiOS7.0.0 – 7.0.167.0.17+
FortiOS7.2.0 – 7.2.107.2.11+
FortiProxy7.0.0 – 7.0.197.0.20+
FortiProxy7.2.0 – 7.2.127.2.13+

तकनीकी विश्लेषण

FortiOS मैनेजमेंट इंटरफ़ेस पोर्ट 443 (और कभी-कभी 8443) पर एक वेब UI और API उजागर करता है। कुछ रीयल-टाइम मैनेजमेंट फ़ंक्शन को हैंडल करने वाले Node.js websocket मॉड्यूल में एक ऑथेंटिकेशन-चेक होता है जिसे एक विशिष्ट क्राफ़्टेड हेडर-संयोजन वाली रिक्वेस्ट भेजकर बायपास किया जा सकता है, जिसे ऑथेंटिकेशन मिडलवेयर ग़लती से पहले-से-वैलिडेटेड मान लेता है।

# Proof-of-concept request structure (sanitized)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]

# Successful bypass returns full admin API access
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}

देखी गई पोस्ट-एक्सप्लॉइटेशन गतिविधि

Arctic Wolf और Fortinet की इंसिडेंट-रिस्पॉन्स टीमों ने लगातार पोस्ट-एक्सप्लॉइटेशन पैटर्न दस्तावेज़ किए:

पहचान

FortiGate लॉग समीक्षा

# Check for unexpected admin account creation
get system admin | grep -A5 "edit "

# Review recent login events for anomalies
execute log filter category 1
execute log filter field action login
execute log display

# Check for unauthorized VPN portal additions
show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"

कॉम्प्रोमाइज़ के संकेतक

सुधार

  1. तुरंत पैच करें: FortiOS 7.0.17+, 7.2.11+, या FortiProxy 7.0.20+, 7.2.13+ में अपग्रेड करें
  2. HTTP/HTTPS मैनेजमेंट एक्सेस अक्षम करें: उपयोग करें: config system interface / set allowaccess ping ssh और https को इंटरनेट-फ़ेसिंग इंटरफ़ेस से हटा दें
  3. स्रोत IP के आधार पर मैनेजमेंट एक्सेस प्रतिबंधित करें: मैनेजमेंट को विशिष्ट एडमिन IP तक सीमित करने के लिए ट्रस्टेड-होस्ट कॉन्फ़िगरेशन का उपयोग करें
  4. एडमिन अकाउंट का ऑडिट करें: किसी भी अप्रत्याशित अकाउंट को हटाएँ और सभी एडमिन क्रेडेंशियल्स रोटेट करें
  5. VPN कॉन्फ़िगरेशन की समीक्षा करें: सत्यापित करें कि कोई अनऑथराइज़्ड पोर्टल या टनल नहीं जोड़ा गया
  6. SIEM को लॉगिंग सक्षम करें: सुनिश्चित करें कि सभी मैनेजमेंट इवेंट केंद्रीकृत लॉगिंग को फ़ॉरवर्ड किए जाएँ

💡 मैनेजमेंट इंटरफ़ेस एक्सपोज़र: Fortinet का अनुमान है कि लगभग 150,000 FortiGate डिवाइस का मैनेजमेंट इंटरफ़ेस इंटरनेट के सामने उजागर है। यह कॉन्फ़िगरेशन Fortinet द्वारा स्पष्ट रूप से अनुशंसित नहीं है। अगर आपने अभी तक मैनेजमेंट एक्सेस प्रतिबंधित नहीं किया है, तो पैच-स्थिति की परवाह किए बिना तुरंत ऐसा करें।

KENSAI पहचान क्षमता

क्या आपका FortiGate मैनेजमेंट इंटरफ़ेस उजागर है?

KENSAI CVE-2024-55591 के प्रति भेद्य इंटरनेट-फ़ेसिंग FortiGate और FortiProxy मैनेजमेंट इंटरफ़ेस की तुरंत पहचान करता है। न कोई एजेंट, न कोई क्रेडेंशियल ज़रूरी।

अपनी अटैक-सतह स्कैन करें →

संबंधित लेख

Valse VS Code-waarschuwingen misbruiken GitHub, Nederlandse Politie gehackt via EU-Parlement vereenvoudigt AI-wet, stopt CSAM-scanning, NIS2-kloven, DORA-bankre Exploração massiva do Next.js React2Shell compromete 766 hosts, Drift Protocol p