치명적 CVE-2024-55591 2026년 1월 · 7분 읽기

CVE-2024-55591: Fortinet FortiGate 인증 우회 제로데이

Fortinet FortiOS와 FortiProxy에 존재하는 치명적인 인증 우회 취약점으로 인해, 인증되지 않은 원격 공격자가 조작된 Node.js 웹소켓 모듈 요청을 통해 최고 관리자(super-admin) 권한을 획득할 수 있습니다. CVSS 9.6. 공개 이전인 2024년 11월부터 위협 행위자들에 의해 악용되었습니다.


9.6
치명적
속성
CVE IDCVE-2024-55591
CVSS 벡터AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-288: 인증 우회
공개일2025년 1월 14일
익스플로잇 현황활발히 악용 중 — CISA KEV 등재

CVE-2024-55591이란?

CVE-2024-55591은 Fortinet의 FortiOS 운영체제(FortiGate 방화벽을 구동함)와 FortiProxy 웹 게이트웨이에 존재하는 인증 우회 취약점입니다. 이 취약점은 관리 인터페이스의 Node.js 기반 웹소켓 모듈에서 인증 처리가 부적절하게 이루어지기 때문에 발생합니다.

FortiGate 관리 인터페이스에 접근할 수 있는 인증되지 않은 공격자는 특수하게 조작된 웹소켓 요청을 만들어 인증을 완전히 우회하고 최고 관리자 권한을 획득할 수 있습니다. 최고 관리자 권한을 확보하면 공격자는 방화벽 규칙을 수정하고, 새로운 관리자 계정을 생성하고, VPN 자격 증명을 추출하고, 보호된 네트워크 세그먼트로 피벗할 수 있습니다.

🚨 제로데이 악용 타임라인

Arctic Wolf 연구진은 2024년 11월부터 시작된 악용 캠페인을 확인했습니다 — Fortinet이 취약점을 공개적으로 발표하기 약 두 달 전입니다. 이 기간 동안 수천 대의 FortiGate 장비가 침해되었습니다. 침해 후 활동에는 무작위 이름의 로컬 관리자 계정 생성, 무단 원격 접근을 허용하기 위한 SSL VPN 설정 변경, 방화벽 구성 유출이 포함되었습니다.

영향받는 제품

제품영향받는 버전수정된 버전
FortiOS7.0.0 – 7.0.167.0.17+
FortiOS7.2.0 – 7.2.107.2.11+
FortiProxy7.0.0 – 7.0.197.0.20+
FortiProxy7.2.0 – 7.2.127.2.13+

기술 분석

FortiOS 관리 인터페이스는 443 포트(때로는 8443 포트)에서 웹 UI와 API를 노출합니다. 특정 실시간 관리 기능을 처리하는 Node.js 웹소켓 모듈에는 인증 검사가 포함되어 있는데, 특정한 조작된 헤더 조합을 담은 요청을 전송하면 인증 미들웨어가 이를 이미 검증된 것으로 잘못 해석해 우회할 수 있습니다.


# 개념 증명 요청 구조(정제됨)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]

# 우회 성공 시 전체 admin API 접근 권한 반환
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}

관찰된 침해 후 활동

Arctic Wolf와 Fortinet의 사고 대응팀은 일관된 침해 후 패턴을 문서화했습니다:

탐지

FortiGate 로그 검토


# 예상치 못한 관리자 계정 생성 확인
get system admin | grep -A5 "edit "

# 비정상적인 최근 로그인 이벤트 검토
execute log filter category 1
execute log filter field action login
execute log display

# 무단 VPN 포털 추가 확인
show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"

침해 지표

완화 방안

  1. 즉시 패치: FortiOS 7.0.17+, 7.2.11+ 또는 FortiProxy 7.0.20+, 7.2.13+로 업그레이드하세요
  2. HTTP/HTTPS 관리 접근 비활성화: 다음을 사용하세요: config system interface / set allowaccess ping ssh — 그리고 인터넷에 노출된 인터페이스에서 https 설정을 제거하세요
  3. 소스 IP 기준으로 관리 접근 제한: trusted host 구성을 사용해 관리 접근을 특정 관리자 IP로 제한하세요
  4. 관리자 계정 점검: 예상치 못한 계정을 제거하고 모든 관리자 자격 증명을 교체하세요
  5. VPN 구성 검토: 무단 포털이나 터널이 추가되지 않았는지 확인하세요
  6. SIEM 로깅 활성화: 모든 관리 이벤트가 중앙 로깅 시스템으로 전달되도록 하세요

💡 관리 인터페이스 노출: Fortinet은 약 15만 대의 FortiGate 장비가 관리 인터페이스를 인터넷에 노출하고 있는 것으로 추정합니다. 이러한 구성은 Fortinet이 명시적으로 권장하지 않는 방식입니다. 아직 관리 접근을 제한하지 않았다면, 패치 여부와 관계없이 즉시 조치하세요.

KENSAI 탐지 역량

FortiGate 관리 인터페이스가 노출되어 있습니까?

KENSAI는 CVE-2024-55591에 취약한, 인터넷에 노출된 FortiGate 및 FortiProxy 관리 인터페이스를 즉시 식별합니다. 에이전트 설치도, 자격 증명도 필요하지 않습니다.

공격 표면을 스캔하세요 →

관련 기사

가짜 VS Code 경고로 GitHub 무기화, 피싱 공격으로 침해된 네덜란드 경찰, FBI 국장 Patel을 노린 친이란 해커, CISA가 지목한 심각한 PTC Windchill CVE EU 의회, AI Act 규정 간소화 및 AI 누드화 앱 금지 — CSAM 스캐닝 연장안 부결, NIS2 투자 격차 확대, DORA 연계 은행 정리절차 확대 Next.js React2Shell, 대규모로 악용되어 호스트 766대 침해 — Drift Protocol, 솔라나 멀티시그 해킹으로 2억 8천만 달러 손실 — Cisco, CVSS 9.8 치명적 결함 2건 패치 — ShareFile 인증 전 RCE 체인으로 인스턴스 3만 개 노출