CVE-2024-55591: Fortinet FortiGate 인증 우회 제로데이
Fortinet FortiOS와 FortiProxy에 존재하는 치명적인 인증 우회 취약점으로 인해, 인증되지 않은 원격 공격자가 조작된 Node.js 웹소켓 모듈 요청을 통해 최고 관리자(super-admin) 권한을 획득할 수 있습니다. CVSS 9.6. 공개 이전인 2024년 11월부터 위협 행위자들에 의해 악용되었습니다.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2024-55591 |
| CVSS 벡터 | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-288: 인증 우회 |
| 공개일 | 2025년 1월 14일 |
| 익스플로잇 현황 | 활발히 악용 중 — CISA KEV 등재 |
CVE-2024-55591이란?
CVE-2024-55591은 Fortinet의 FortiOS 운영체제(FortiGate 방화벽을 구동함)와 FortiProxy 웹 게이트웨이에 존재하는 인증 우회 취약점입니다. 이 취약점은 관리 인터페이스의 Node.js 기반 웹소켓 모듈에서 인증 처리가 부적절하게 이루어지기 때문에 발생합니다.
FortiGate 관리 인터페이스에 접근할 수 있는 인증되지 않은 공격자는 특수하게 조작된 웹소켓 요청을 만들어 인증을 완전히 우회하고 최고 관리자 권한을 획득할 수 있습니다. 최고 관리자 권한을 확보하면 공격자는 방화벽 규칙을 수정하고, 새로운 관리자 계정을 생성하고, VPN 자격 증명을 추출하고, 보호된 네트워크 세그먼트로 피벗할 수 있습니다.
🚨 제로데이 악용 타임라인
Arctic Wolf 연구진은 2024년 11월부터 시작된 악용 캠페인을 확인했습니다 — Fortinet이 취약점을 공개적으로 발표하기 약 두 달 전입니다. 이 기간 동안 수천 대의 FortiGate 장비가 침해되었습니다. 침해 후 활동에는 무작위 이름의 로컬 관리자 계정 생성, 무단 원격 접근을 허용하기 위한 SSL VPN 설정 변경, 방화벽 구성 유출이 포함되었습니다.
영향받는 제품
| 제품 | 영향받는 버전 | 수정된 버전 |
|---|---|---|
| FortiOS | 7.0.0 – 7.0.16 | 7.0.17+ |
| FortiOS | 7.2.0 – 7.2.10 | 7.2.11+ |
| FortiProxy | 7.0.0 – 7.0.19 | 7.0.20+ |
| FortiProxy | 7.2.0 – 7.2.12 | 7.2.13+ |
기술 분석
FortiOS 관리 인터페이스는 443 포트(때로는 8443 포트)에서 웹 UI와 API를 노출합니다. 특정 실시간 관리 기능을 처리하는 Node.js 웹소켓 모듈에는 인증 검사가 포함되어 있는데, 특정한 조작된 헤더 조합을 담은 요청을 전송하면 인증 미들웨어가 이를 이미 검증된 것으로 잘못 해석해 우회할 수 있습니다.
# 개념 증명 요청 구조(정제됨)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]
# 우회 성공 시 전체 admin API 접근 권한 반환
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}
관찰된 침해 후 활동
Arctic Wolf와 Fortinet의 사고 대응팀은 일관된 침해 후 패턴을 문서화했습니다:
- 새로운 로컬 관리자 계정 생성(대개 6~8자의 무작위 문자열)
- 관리 인터페이스에 공격자가 제어하는 SSL VPN 포털 추가
- 기업 네트워크로의 스플릿 터널링을 허용하도록 VPN 터널 설정 변경
- 내부 네트워크 토폴로지를 파악하기 위한 방화벽 정책 구성 내보내기
- 부팅 구성 수정을 통한 지속적 접근 설치
탐지
FortiGate 로그 검토
# 예상치 못한 관리자 계정 생성 확인 get system admin | grep -A5 "edit " # 비정상적인 최근 로그인 이벤트 검토 execute log filter category 1 execute log filter field action login execute log display # 무단 VPN 포털 추가 확인 show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"
침해 지표
- 무작위처럼 보이는 이름의 관리자 계정(예:
Gujd,Trca) - SSL VPN 구성에 새로 추가된 VPN 포털
- 로그에 나타난 예상치 못한 방화벽 정책 변경
- 사전 인증 없는
/api/v2/엔드포인트로의 WebSocket 연결
완화 방안
- 즉시 패치: FortiOS 7.0.17+, 7.2.11+ 또는 FortiProxy 7.0.20+, 7.2.13+로 업그레이드하세요
- HTTP/HTTPS 관리 접근 비활성화: 다음을 사용하세요:
config system interface / set allowaccess ping ssh— 그리고 인터넷에 노출된 인터페이스에서https설정을 제거하세요 - 소스 IP 기준으로 관리 접근 제한: trusted host 구성을 사용해 관리 접근을 특정 관리자 IP로 제한하세요
- 관리자 계정 점검: 예상치 못한 계정을 제거하고 모든 관리자 자격 증명을 교체하세요
- VPN 구성 검토: 무단 포털이나 터널이 추가되지 않았는지 확인하세요
- SIEM 로깅 활성화: 모든 관리 이벤트가 중앙 로깅 시스템으로 전달되도록 하세요
💡 관리 인터페이스 노출: Fortinet은 약 15만 대의 FortiGate 장비가 관리 인터페이스를 인터넷에 노출하고 있는 것으로 추정합니다. 이러한 구성은 Fortinet이 명시적으로 권장하지 않는 방식입니다. 아직 관리 접근을 제한하지 않았다면, 패치 여부와 관계없이 즉시 조치하세요.
KENSAI 탐지 역량
- 외부 노출 탐지: KENSAI는 인터넷에 노출된 FortiGate 관리 인터페이스를 식별하고 CVE-2024-55591에 취약한 버전 범위를 표시합니다
- 안전한 인증 프로브: 비파괴적 테스트로 계정을 생성하거나 구성을 변경하지 않고도 인증 우회 여부를 확인합니다
- 자산 인벤토리: 공격 표면 내 모든 Fortinet 장비에 대한 포괄적인 매핑
- 침해 지표: 로그 분석 통합을 통한 침해 후 IOC 탐지
- 해결 검증: 자동 재스캔으로 패치 적용과 관리 인터페이스 제한 여부를 확인합니다
FortiGate 관리 인터페이스가 노출되어 있습니까?
KENSAI는 CVE-2024-55591에 취약한, 인터넷에 노출된 FortiGate 및 FortiProxy 관리 인터페이스를 즉시 식별합니다. 에이전트 설치도, 자격 증명도 필요하지 않습니다.
공격 표면을 스캔하세요 →