CVE-2025-24472 : contournement d'authentification super-admin dans Fortinet FortiOS & FortiProxy (CSF proxy)
HERMES
HERMES THREAT SCORE & COMPROMISSION PARE-FEU RÉSEAU
Cible :Fortinet FortiOS 7.0 & FortiProxy 7.0 / 7.2 (Security Fabric CSF) Confiance : 98%
92 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 19 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-24472 à un HTS de 92 (CRITIQUE). Cette vulnérabilité dans le protocole CSF (Cooperative Security Fabric) permet à un attaquant distant connaissant les numéros de série des équipements amont et aval d'usurper l'identité du coordinateur de sécurité et de s'octroyer les privilèges super-admin sur l'ensemble des pare-feu FortiGate connectés à la Security Fabric.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-24472: Super-Admin Authentication Bypass in Fortinet FortiOS & FortiProxy (CSF Proxy)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-24472 | Référencement officiel NVD / MITRE |
| Avis de sécurité | FG-IR-24-535 | Bulletin officiel FortiGuard PSIRT |
| CWE associée | CWE-288 : Authentication Bypass Using an Alternate Path or Channel | Élévation non autorisée au rôle super-admin via canal CSF |
| Score CVSS v3.1 | 8.1 ÉLEVÉ | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Score CVSS v4.0 | 8.6 ÉLEVÉ | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CPE applicables | cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:* | Pare-feu périmétriques et passerelles mandataires de sécurité |
| Versions affectées | FortiOS 7.0.0 à 7.0.16 ; FortiProxy 7.2.0 à 7.2.12, 7.0.0 à 7.0.19 | Équipements dont la fonctionnalité Security Fabric (CSF) est activée |
| Versions corrigées | FortiOS 7.0.17, 7.2.0+, 7.4.0+ ; FortiProxy 7.2.13, 7.0.20 | Mises à niveau logicielles recommandées |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : inscrite le 18 mars 2025 ; campagnes ransomware confirmées exploitant la brèche pour neutraliser les défenses périmétriques.
- Score EPSS : 0.07106 (Percentile : 93.8%).
- Statut opérationnel : exploitation active confirmée sur des parcs d’équipements FortiGate inter-connectés en Security Fabric.
- PoC & weaponization : forgerie de requêtes proxy CSF transmises sur le canal de gestion de fabric (TCP 8013 / 8014 ou requêtes d’API internes).
- Conditions d’accès : pré-authentification ; requiert la connaissance préalable des numéros de série des équipements amont/aval ; accès réseau aux interfaces d’écoute CSF ; complexité moyenne.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes de cyberespionnage étatiques (ex. Volt Typhoon, Flax Typhoon) et affiliés rançongiciels ciblant l’infrastructure réseau.
- Campagnes observées : utilisation pour désactiver les règles IPS/antivirus, établir des tunnels VPN persistants et cartographier les réseaux d’agences.
- Malwares associés : scripts de modification de configuration FortiOS, binaires ELF compilés pour architectures ARM/MIPS et implants VPN furtifs.
- Chronologie d’exploitation : publication par Fortinet le 18 mars 2025 avec confirmation d’exploitation ciblée avant diffusion du patch.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Connexions CSF anormales : établissement de flux CSF sur TCP 8013 depuis des adresses IP WAN externes ou non déclarées dans le cluster Fabric.
- Création de comptes super-admin : apparition soudaine de nouveaux administrateurs locaux sans validation préalable dans les logs d’audit.
Règle Sigma
Section intitulée « Règle Sigma »title: Activite Anormale CSF Proxy sur FortiOS (CVE-2025-24472)id: d7e6f5a4-2447-4f89-8b01-998877665544status: testdescription: Detecte des requetes CSF anormales ou des connexions d'administration bypassant l'authentification FortiOSreferences: - https://fortiguard.fortinet.com/psirt/FG-IR-24-535author: Hermes Codex Researchdate: 2026-09-10logsource: product: fortios service: eventdetection: selection: logid: - '0100032200' # Admin login successful - '0100032201' # Admin login failed ui: 'csf' status: 'success' filter: srcip|cidr: - '10.0.0.0/8' - '172.16.0.0/12' - '192.168.0.0/16' condition: selection and not filterfalsepositives: - Synchronisations legitimes de Security Fabric entre passerelles distantes autoriseeslevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_Fortinet_CSF_Proxy_Bypass_CVE_2025_24472 { meta: description = "Detecte les paquets et scripts exploitant le canal CSF Proxy sur Fortinet" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-24472" strings: $csf_token = "csf-proxy" ascii nocase $serial_prefix = "FGT" ascii $super_admin = "super_admin" ascii $csf_proto = { 08 00 00 00 13 80 } // CSF communication frame condition: ($csf_token and $serial_prefix and $super_admin) or $csf_proto}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $FORTIGATE_DEVICES [8013,8014] (msg:"HERMES - Fortinet CSF Proxy Authentication Bypass Attempt (CVE-2025-24472)"; flow:to_server,established; content:"csf-proxy"; nocase; classtype:attempted-admin; sid:202524472; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux FortiOS (
log filter category event) : surveiller les événementslogid=0100032200où l’interface utilisateur (ui) est déclarée commecsfouapi. - Historique CLI (
diag debug cli 8) : contrôler les commandes de modification de configuration exécutées via le proxy CSF. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1078.001 (Default Accounts), T1098 (Account Manipulation), T1562.001 (Disable or Modify Tools).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Mise à niveau immédiate de FortiOS : mettre à jour vers FortiOS 7.0.17, ou migrer vers les branches 7.2.13+ ou 7.4.8+.
- Désactivation temporaire de security fabric : si la mise à jour ne peut être appliquée immédiatement, désactiver la Security Fabric sur l’équipement aval via CLI :
config system csfpuisset status disableetend. - Filtrage strict des ports CSF : bloquer tout accès réseau externe (WAN) aux ports TCP 8013 et 8014 via des stratégies de sécurité locales (Local-In Policies).
- Audit des comptes administrateurs : vérifier la liste des comptes d’administration configurés (
get system admin list) et révoquer tout profil inconnu. - Rotation des clés de pré-partage fabric : régénérer les secrets partagés entre les équipements membres de la Security Fabric.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Reconnaissance des numéros de série : l’attaquant obtient les numéros de série des pare-feu FortiGate de l’entreprise (par exemple par fuite d’inventaire, métadonnées SNMP ou certificats VPN).
- Injection de trames CSF forgées : l’assaillant émet des requêtes proxy CSF spécialement conçues vers le port 8013 de l’équipement FortiGate de filiale (downstream device) en usurpant l’identité du pare-feu central (upstream).
- Obtention des droits Super-Admin : la logique de validation défaillante du démon CSF accepte la requête et octroie instantanément à l’attaquant les privilèges
super_adminsans lui demander de mot de passe.- Neutralisation de la sécurité réseau : l’attaquant désactive l’inspection antivirale et le filtrage IPS sur les flux sortants, crée un compte administrateur furtif et modifie les règles de routage pour détourner le trafic interne.
- Passage de périmètre et déploiement ransomware : en contrôlant le pare-feu passerelle, l’assaillant ouvre des tunnels VPN vers son infrastructure C2, accède directement aux sous-réseaux protégés de l’entreprise et facilite le déploiement de ransomwares sur les serveurs de production.