CVE-2024-55591: Fortinet FortiGate Authenticatie-omzeiling Zero-Day
Kort samengevat: Een kritieke authenticatie-omzeilingskwetsbaarheid in Fortinet FortiOS en FortiProxy stelt een niet-geauthenticeerde externe aanvaller in staat super-adminrechten te verkrijgen via geprepareerde Node.js-websocketmodule-verzoeken. CVSS 9.6. Door dreigingsactoren geëxploiteerd sinds november 2024, vóór openbaarmaking.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2024-55591 |
| CVSS-vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-288: Authentication Bypass |
| Gepubliceerd | 14 januari 2025 |
| Exploitatie | Actief — vermeld in CISA KEV |
CVSS 9.6 — KRITIEK
Wat is CVE-2024-55591?
CVE-2024-55591 is een authenticatie-omzeilingskwetsbaarheid in het besturingssysteem FortiOS van Fortinet (dat FortiGate-firewalls aandrijft) en de FortiProxy webgateway. De kwetsbaarheid ontstaat door onjuiste authenticatieafhandeling in de op Node.js gebaseerde websocketmodule van de managementinterface.
Een niet-geauthenticeerde aanvaller die de FortiGate-managementinterface kan bereiken, kan een specifiek geformatteerd websocketverzoek prepareren dat authenticatie volledig omzeilt en super-administratortoegang verleent. Met super-admintoegang kunnen aanvallers firewallregels wijzigen, nieuwe beheerdersaccounts aanmaken, VPN-credentials extraheren en doordringen tot beschermde netwerksegmenten.
Onderzoekers van Arctic Wolf identificeerden exploitatiecampagnes die begonnen in november 2024 — ongeveer twee maanden voordat Fortinet de kwetsbaarheid publiekelijk bekendmaakte. Tijdens dit venster werden duizenden FortiGate-apparaten gecompromitteerd. Post-exploitatieactiviteit omvatte het aanmaken van lokale beheerdersaccounts met willekeurige namen, wijziging van SSL VPN-instellingen om ongeautoriseerde externe toegang mogelijk te maken, en exfiltratie van firewallconfiguraties.
Getroffen producten
| Product | Getroffen versies | Gerepareerde versie |
|---|---|---|
| FortiOS | 7.0.0 – 7.0.16 | 7.0.17+ |
| FortiOS | 7.2.0 – 7.2.10 | 7.2.11+ |
| FortiProxy | 7.0.0 – 7.0.19 | 7.0.20+ |
| FortiProxy | 7.2.0 – 7.2.12 | 7.2.13+ |
Technische analyse
De managementinterface van FortiOS stelt een web-UI en API beschikbaar op poort 443 (en soms 8443). De Node.js-websocketmodule die bepaalde realtime managementfuncties afhandelt, bevat een authenticatiecontrole die kan worden omzeild door verzoeken te sturen met een specifieke geprepareerde headercombinatie die de authenticatie-middleware onterecht interpreteert als reeds gevalideerd.
# Proof-of-concept request structure (sanitized)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[crafted auth bypass headers]
# Successful bypass returns full admin API access
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}
Waargenomen post-exploitatieactiviteit
De incident response-teams van Arctic Wolf en Fortinet documenteerden consistente post-exploitatiepatronen:
- Aanmaak van nieuwe lokale beheerdersaccounts (vaak willekeurige reeksen van 6-8 tekens)
- Toevoeging van door de aanvaller gecontroleerde SSL VPN-portalen aan de managementinterface
- Wijziging van VPN-tunnelinstellingen om split tunneling naar bedrijfsnetwerken toe te staan
- Export van firewallbeleidsconfiguraties om de interne netwerktopologie te inventariseren
- Installatie van persistente toegang via gewijzigde bootconfiguratie
Detectie
Controle van FortiGate-logs
# Check for unexpected admin account creation get system admin | grep -A5 "edit " # Review recent login events for anomalies execute log filter category 1 execute log filter field action login execute log display # Check for unauthorized VPN portal additions show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"
Indicatoren van compromittering
- Beheerdersaccounts met willekeurig ogende namen (bijv.
Gujd,Trca) - Nieuwe VPN-portalen toegevoegd aan de SSL VPN-configuratie
- Onverwachte wijzigingen in firewallbeleid in de logs
- WebSocket-verbindingen naar
/api/v2/-endpoints zonder voorafgaande authenticatie
Mitigatie
- Patch onmiddellijk: upgrade naar FortiOS 7.0.17+, 7.2.11+, of FortiProxy 7.0.20+, 7.2.13+
- Schakel HTTP/HTTPS-managementtoegang uit: gebruik
config system interface / set allowaccess ping sshen verwijderhttpsvan naar internet gerichte interfaces - Beperk managementtoegang op bron-IP: gebruik trusted host-configuratie om management te beperken tot specifieke beheerders-IP's
- Audit beheerdersaccounts: verwijder onverwachte accounts en roteer alle beheerderscredentials
- Controleer VPN-configuratie: verifieer dat geen ongeautoriseerde portalen of tunnels zijn toegevoegd
- Schakel logging naar SIEM in: zorg dat alle managementgebeurtenissen naar centrale logging worden doorgestuurd
💡 Blootstelling van de managementinterface: Fortinet schat dat ongeveer 150.000 FortiGate-apparaten hun managementinterface aan internet blootstellen. Deze configuratie wordt door Fortinet expliciet afgeraden. Als u de managementtoegang nog niet heeft beperkt, doe dit dan onmiddellijk, ongeacht de patchstatus.
KENSAI-detectiemogelijkheden
- Detectie van externe blootstelling: KENSAI identificeert aan internet blootgestelde FortiGate-managementinterfaces en markeert kwetsbare versiebereiken voor CVE-2024-55591
- Veilige authenticatietest: niet-destructieve test bevestigt authenticatie-omzeiling zonder accounts aan te maken of configuraties te wijzigen
- Asset-inventarisatie: volledige mapping van alle Fortinet-apparaten in uw aanvalsoppervlak
- Compromitteringsindicatoren: detectie van post-exploitatie-IOC's via logintegratie
- Remediatievalidatie: geautomatiseerde herscan bevestigt patchtoepassing en beperking van de managementinterface
KENSAI identificeert direct aan internet blootgestelde FortiGate- en FortiProxy-managementinterfaces die kwetsbaar zijn voor CVE-2024-55591. Geen agents, geen credentials nodig.
Scan uw aanvalsoppervlak