Aller au contenu

CVE-2024-47575 : Contournement d'Authentification et RCE dans Fortinet FortiManager fgfmd (FortiJump)

HERMES

HERMES THREAT SCORE & EXPOSITION DU PÉRIMÈTRE

Cible : Démon de Gestion Centralisée FortiManager (TCP 541)
Confiance : 98%
100 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le standard CVSS v3.1 attribue un score de 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le Hermes Threat Score évalue cette menace à 100 (EXTREME) pour refléter son exploitation confirmée par des acteurs étatiques et des groupes de ransomware, répertoriée dans le catalogue CISA KEV comme vecteur d'accès initial critique.

HASS

SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR LES PÉRIMÈTRES DISTRIBUÉS

Cible : Démon de Gestion Centralisée FortiManager (TCP 541)
Confiance : 92%
78 / 100
MODÉRÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 12 / 20
Accès aux outils & APIs 14 / 20
Privilege 16 / 15
Persistence 15 / 15
External Impact 14 / 15
Propagation 16 / 15
⚖️ Divergence & Justification opérationnelle

Les passerelles de bordure terminent les tunnels VPN d'entreprise et filtrent les flux des essaims d'agents IA et des serveurs MCP internes. La compromission du pare-feu expose l'ensemble des flux d'inférence, secrets d'API et microservices internes à une interception discrète.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2024-47575: Fortinet FortiManager fgfmd Authentication Bypass & Remote Code Execution (FortiJump)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte Technique & Matrice des Équipements Affectés

Section intitulée « 1. Contexte Technique & Matrice des Équipements Affectés »
ParamètreSpécification TechniqueImpact Opérationnel
Identifiant CVECVE-2024-47575Catalogue CISA KEV / Avis Constructeur
Produit AffectéFortinet FortiManager Central Management ConsolePare-feu de Nouvelle Génération & Passerelle VPN
Classe de VulnérabilitéCWE-306Absence d’authentification pour une fonction critique
Composant Ciblefgfmd daemon / FGFM protocol dispatcherRépartiteur de Protocole / Démon Web
Vecteur d’AttaqueRequête Réseau DistantePorts HTTPS ou de Gestion exposés sur le WAN
Privilèges RequisAucun (PR:N)Attaque préalable à toute authentification
Privilèges ObtenusRoot / Super-AdministrateurContrôle absolu sur la mémoire et le trafic
Statut OpérationnelExploitation Active dans la NatureDélais d’application impératifs CISA KEV

2. Anatomie de la Faille & Analyse de la Cause Racine

Section intitulée « 2. Anatomie de la Faille & Analyse de la Cause Racine »
// Négociation du protocole FGFM sur le port TCP 541
int handle_fgfm_connection(int client_fd) {
fgfm_handshake_t handshake;
read_handshake(client_fd, &handshake);
// VULNÉRABILITÉ : fgfmd accepte les connexions entrantes sans vérifier
// le certificat série du FortiGate par rapport à une liste blanche approuvée !
// L'attaquant présente un faux numéro de série -> accepté comme équipement géré
authorize_device_without_cert_validation(handshake.serial);
return dispatch_fgfm_file_transfer(client_fd);
}

Lorsque des flux de données non fiables sont traités sans vérification stricte des frontières mémoire :

  1. Corruption Mémoire : Des données arbitraires écrasent les pointeurs de pile, les métadonnées du tas ou les tables de session d’administration.
  2. Détournement d’Exécution : Les adresses de retour de fonction sont redirigées vers des chaînes ROP ou des injecteurs de shellcode en mémoire vive.
  3. Évasion Défensive : Les adversaires altèrent souvent les fonctions de diagnostic du noyau pour neutraliser l’enregistrement des journaux d’audit.

3. Vecteurs d’Attaque & Flux d’Exécution Forensique

Section intitulée « 3. Vecteurs d’Attaque & Flux d’Exécution Forensique »
sequenceDiagram
autonumber
actor Attaquant as Attaquant / APT
participant Passerelle as Passerelle Fortinet (fgfmd daemon / FGFM protocol dispatcher)
participant OS as Système d'Exploitation (Root)
participant LAN as Réseau Interne & Clusters IA
Attaquant->>Passerelle: Envoi de la charge utile forgée (interface WAN)
Note over Passerelle: Corruption mémoire / contournement déclenché
Passerelle->>OS: Exécution du shellcode / session d'administration
OS-->>Attaquant: Shell interactif root ou déploiement d'implant
OS->>LAN: Mouvement latéral, vol d'identifiants et exfiltration
  1. Découverte : L’attaquant identifie un serveur FortiManager écoutant sur le port TCP 541.
  2. Connexion FGFM Illégitime : Initialisation d’une connexion FGFM avec de faux numéros de série.
  3. Contournement : Le démon fgfmd valide la session sans contrôle cryptographique strict.
  4. Exfiltration Globale : Téléchargement des sauvegardes et configurations de l’ensemble des pare-feux FortiGate du parc.
  5. Déploiement Malveillant : Injection de modifications de routage et de règles d’accès dérobées sur tous les sites distants.

Les équipes de détection (SOC) et de réponse à incident (DFIR) doivent exécuter les vérifications suivantes lors de l’investigation :

Fenêtre de terminal
# 1. Review FortiManager FGFM access logs for unauthorized serial numbers
diagnose debug application fgfmd -1
grep -E "New connection from|device serial" /var/log/fgfmd.log
# 2. Check for unauthorized configuration retrieval operations
grep -E "get_sys_config|retrieve_conf" /var/log/cli.log
# 3. Restrict FGFM access to approved static IP addresses via local-in-policy

alert tcp any any -> $FORTIMANAGER_SERVERS 541 (
msg:"HERMES-CODEX EXPLOIT Fortinet FortiManager FGFM Auth Bypass (CVE-2024-47575)";
flow:to_server,established;
content:"FGFM"; depth:4;
classtype:attempted-admin;
sid:202447575;
rev:1;
metadata:cve CVE-2024-47575, severity critical, kev true;
)

Appliquer immédiatement le correctif officiel publié par Fortinet :

  • Vérifier la version du firmware en regard du bulletin de sécurité.
  • Migrer impérativement hors des branches logicielles obsolètes.
  1. Isolation des Interfaces d’Administration : Ne jamais exposer les interfaces de gestion (ports 80, 443, 22, 541) sur Internet ; restreindre strictement à un VLAN d’administration isolé.
  2. Listes de Contrôle d’Accès (ACL) : Mettre en œuvre un filtrage strict par liste blanche d’adresses IP.
  3. Révocation et Renouvellement des Secrets : Révoquer l’ensemble des clés pré-partagées (PSK) VPN, certificats et mots de passe administratifs en cas de suspicion d’intrusion.