Aller au contenu

CVE-2024-21762 : Exécution de Code Zero-Day par Écriture Hors-Limites dans Fortinet FortiOS SSL-VPN

HERMES

HERMES THREAT SCORE & EXPOSITION DU PÉRIMÈTRE

Cible : Service SSL-VPN du Pare-feu FortiGate (Port 443 / 10443)
Confiance : 98%
100 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le standard CVSS v3.1 attribue un score de 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le Hermes Threat Score évalue cette menace à 100 (EXTREME) pour refléter son exploitation confirmée par des acteurs étatiques et des groupes de ransomware, répertoriée dans le catalogue CISA KEV comme vecteur d'accès initial critique.

HASS

SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR LES PÉRIMÈTRES DISTRIBUÉS

Cible : Service SSL-VPN du Pare-feu FortiGate (Port 443 / 10443)
Confiance : 92%
72 / 100
MODÉRÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 12 / 20
Accès aux outils & APIs 14 / 20
Privilege 16 / 15
Persistence 15 / 15
External Impact 14 / 15
Propagation 16 / 15
⚖️ Divergence & Justification opérationnelle

Les passerelles de bordure terminent les tunnels VPN d'entreprise et filtrent les flux des essaims d'agents IA et des serveurs MCP internes. La compromission du pare-feu expose l'ensemble des flux d'inférence, secrets d'API et microservices internes à une interception discrète.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2024-21762: Fortinet FortiOS SSL-VPN Out-of-Bounds Write Remote Code Execution Zero-DayVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte Technique & Matrice des Équipements Affectés

Section intitulée « 1. Contexte Technique & Matrice des Équipements Affectés »
ParamètreSpécification TechniqueImpact Opérationnel
Identifiant CVECVE-2024-21762Catalogue CISA KEV / Avis Constructeur
Produit AffectéFortinet FortiOS SSL-VPN GatewayPare-feu de Nouvelle Génération & Passerelle VPN
Classe de VulnérabilitéCWE-787Écriture mémoire hors-limites (Out-of-bounds Write)
Composant Ciblesslvpnd / HTTP chunked body parserRépartiteur de Protocole / Démon Web
Vecteur d’AttaqueRequête Réseau DistantePorts HTTPS ou de Gestion exposés sur le WAN
Privilèges RequisAucun (PR:N)Attaque préalable à toute authentification
Privilèges ObtenusRoot / Super-AdministrateurContrôle absolu sur la mémoire et le trafic
Statut OpérationnelExploitation Active dans la NatureDélais d’application impératifs CISA KEV

2. Anatomie de la Faille & Analyse de la Cause Racine

Section intitulée « 2. Anatomie de la Faille & Analyse de la Cause Racine »
// Logique de traitement des fragments HTTP dans sslvpnd
int parse_chunked_body(ssl_connection *conn, char *dest_buffer, int max_len) {
int chunk_size;
while ((chunk_size = read_hex_size(conn)) > 0) {
// VULNÉRABILITÉ : Dépassement d'entier dans le calcul de la taille restante
// permettant à chunk_size de déborder de l'espace alloué en mémoire !
if (dest_buffer + chunk_size > dest_buffer + max_len) {
// Comparaison signée contournée
}
read_bytes(conn, dest_buffer, chunk_size); // Écriture hors-limites
dest_buffer += chunk_size;
}
return 0;
}

Lorsque des flux de données non fiables sont traités sans vérification stricte des frontières mémoire :

  1. Corruption Mémoire : Des données arbitraires écrasent les pointeurs de pile, les métadonnées du tas ou les tables de session d’administration.
  2. Détournement d’Exécution : Les adresses de retour de fonction sont redirigées vers des chaînes ROP ou des injecteurs de shellcode en mémoire vive.
  3. Évasion Défensive : Les adversaires altèrent souvent les fonctions de diagnostic du noyau pour neutraliser l’enregistrement des journaux d’audit.

3. Vecteurs d’Attaque & Flux d’Exécution Forensique

Section intitulée « 3. Vecteurs d’Attaque & Flux d’Exécution Forensique »
sequenceDiagram
autonumber
actor Attaquant as Attaquant / APT
participant Passerelle as Passerelle Fortinet (sslvpnd / HTTP chunked body parser)
participant OS as Système d'Exploitation (Root)
participant LAN as Réseau Interne & Clusters IA
Attaquant->>Passerelle: Envoi de la charge utile forgée (interface WAN)
Note over Passerelle: Corruption mémoire / contournement déclenché
Passerelle->>OS: Exécution du shellcode / session d'administration
OS-->>Attaquant: Shell interactif root ou déploiement d'implant
OS->>LAN: Mouvement latéral, vol d'identifiants et exfiltration
  1. Reconnaissance : Détection d’une passerelle FortiGate SSL-VPN active sur le port 443 ou 10443.
  2. Livraison du Payload : Envoi d’une requête HTTP POST avec Transfer-Encoding: chunked et calcul de taille erroné.
  3. Corruption Mémoire : Le démon sslvpnd effectue une écriture hors des limites allouées en écrasant les pointeurs de fonction en mémoire.
  4. Exécution de Code : Détournement du flux d’instructions vers une chaîne ROP ou du shellcode, instanciant un shell root.
  5. Persistance : Création de comptes d’accès VPN illégitimes et pivot vers les réseaux internes protégés.

Les équipes de détection (SOC) et de réponse à incident (DFIR) doivent exécuter les vérifications suivantes lors de l’investigation :

Fenêtre de terminal
# 1. Inspect FortiOS crash logs for sslvpnd segmentation faults
diagnose debug crashlog read | grep -E "sslvpnd.*signal 11"
# 2. Check for unexpected processes running on the appliance
fnsysctl ps
# 3. Check for modified system files or hidden administrators
diagnose sys admin list

alert http any any -> $FORTIGATE_SSLVPN any (
msg:"HERMES-CODEX EXPLOIT Fortinet FortiOS SSL-VPN OOB Write Attempt (CVE-2024-21762)";
flow:to_server,established;
http.header; content:"Transfer-Encoding"; content:"chunked"; nocase;
classtype:web-application-attack;
sid:202421762;
rev:1;
metadata:cve CVE-2024-21762, severity critical, kev true;
)

Appliquer immédiatement le correctif officiel publié par Fortinet :

  • Vérifier la version du firmware en regard du bulletin de sécurité.
  • Migrer impérativement hors des branches logicielles obsolètes.
  1. Isolation des Interfaces d’Administration : Ne jamais exposer les interfaces de gestion (ports 80, 443, 22, 541) sur Internet ; restreindre strictement à un VLAN d’administration isolé.
  2. Listes de Contrôle d’Accès (ACL) : Mettre en œuvre un filtrage strict par liste blanche d’adresses IP.
  3. Révocation et Renouvellement des Secrets : Révoquer l’ensemble des clés pré-partagées (PSK) VPN, certificats et mots de passe administratifs en cas de suspicion d’intrusion.