Aller au contenu

CVE-2025-24472 : contournement d'authentification super-admin dans Fortinet FortiOS & FortiProxy (CSF proxy)

HERMES

HERMES THREAT SCORE & COMPROMISSION PARE-FEU RÉSEAU

Cible : Fortinet FortiOS 7.0 & FortiProxy 7.0 / 7.2 (Security Fabric CSF)
Confiance : 98%
92 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 19 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-24472 à un HTS de 92 (CRITIQUE). Cette vulnérabilité dans le protocole CSF (Cooperative Security Fabric) permet à un attaquant distant connaissant les numéros de série des équipements amont et aval d'usurper l'identité du coordinateur de sécurité et de s'octroyer les privilèges super-admin sur l'ensemble des pare-feu FortiGate connectés à la Security Fabric.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-24472: Super-Admin Authentication Bypass in Fortinet FortiOS & FortiProxy (CSF Proxy)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-24472Référencement officiel NVD / MITRE
Avis de sécuritéFG-IR-24-535Bulletin officiel FortiGuard PSIRT
CWE associéeCWE-288 : Authentication Bypass Using an Alternate Path or ChannelÉlévation non autorisée au rôle super-admin via canal CSF
Score CVSS v3.18.1 ÉLEVÉCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.08.6 ÉLEVÉCVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:*
Pare-feu périmétriques et passerelles mandataires de sécurité
Versions affectéesFortiOS 7.0.0 à 7.0.16 ; FortiProxy 7.2.0 à 7.2.12, 7.0.0 à 7.0.19Équipements dont la fonctionnalité Security Fabric (CSF) est activée
Versions corrigéesFortiOS 7.0.17, 7.2.0+, 7.4.0+ ; FortiProxy 7.2.13, 7.0.20Mises à niveau logicielles recommandées

  • CISA KEV : inscrite le 18 mars 2025 ; campagnes ransomware confirmées exploitant la brèche pour neutraliser les défenses périmétriques.
  • Score EPSS : 0.07106 (Percentile : 93.8%).
  • Statut opérationnel : exploitation active confirmée sur des parcs d’équipements FortiGate inter-connectés en Security Fabric.
  • PoC & weaponization : forgerie de requêtes proxy CSF transmises sur le canal de gestion de fabric (TCP 8013 / 8014 ou requêtes d’API internes).
  • Conditions d’accès : pré-authentification ; requiert la connaissance préalable des numéros de série des équipements amont/aval ; accès réseau aux interfaces d’écoute CSF ; complexité moyenne.

  • Acteurs de menace : groupes de cyberespionnage étatiques (ex. Volt Typhoon, Flax Typhoon) et affiliés rançongiciels ciblant l’infrastructure réseau.
  • Campagnes observées : utilisation pour désactiver les règles IPS/antivirus, établir des tunnels VPN persistants et cartographier les réseaux d’agences.
  • Malwares associés : scripts de modification de configuration FortiOS, binaires ELF compilés pour architectures ARM/MIPS et implants VPN furtifs.
  • Chronologie d’exploitation : publication par Fortinet le 18 mars 2025 avec confirmation d’exploitation ciblée avant diffusion du patch.

  • Connexions CSF anormales : établissement de flux CSF sur TCP 8013 depuis des adresses IP WAN externes ou non déclarées dans le cluster Fabric.
  • Création de comptes super-admin : apparition soudaine de nouveaux administrateurs locaux sans validation préalable dans les logs d’audit.
title: Activite Anormale CSF Proxy sur FortiOS (CVE-2025-24472)
id: d7e6f5a4-2447-4f89-8b01-998877665544
status: test
description: Detecte des requetes CSF anormales ou des connexions d'administration bypassant l'authentification FortiOS
references:
- https://fortiguard.fortinet.com/psirt/FG-IR-24-535
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: fortios
service: event
detection:
selection:
logid:
- '0100032200' # Admin login successful
- '0100032201' # Admin login failed
ui: 'csf'
status: 'success'
filter:
srcip|cidr:
- '10.0.0.0/8'
- '172.16.0.0/12'
- '192.168.0.0/16'
condition: selection and not filter
falsepositives:
- Synchronisations legitimes de Security Fabric entre passerelles distantes autorisees
level: critical
rule Exploit_Fortinet_CSF_Proxy_Bypass_CVE_2025_24472 {
meta:
description = "Detecte les paquets et scripts exploitant le canal CSF Proxy sur Fortinet"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-24472"
strings:
$csf_token = "csf-proxy" ascii nocase
$serial_prefix = "FGT" ascii
$super_admin = "super_admin" ascii
$csf_proto = { 08 00 00 00 13 80 } // CSF communication frame
condition:
($csf_token and $serial_prefix and $super_admin) or $csf_proto
}
alert tcp $EXTERNAL_NET any -> $FORTIGATE_DEVICES [8013,8014] (msg:"HERMES - Fortinet CSF Proxy Authentication Bypass Attempt (CVE-2025-24472)"; flow:to_server,established; content:"csf-proxy"; nocase; classtype:attempted-admin; sid:202524472; rev:1;)
  • Journaux FortiOS (log filter category event) : surveiller les événements logid=0100032200 où l’interface utilisateur (ui) est déclarée comme csf ou api.
  • Historique CLI (diag debug cli 8) : contrôler les commandes de modification de configuration exécutées via le proxy CSF.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1078.001 (Default Accounts), T1098 (Account Manipulation), T1562.001 (Disable or Modify Tools).

  1. Mise à niveau immédiate de FortiOS : mettre à jour vers FortiOS 7.0.17, ou migrer vers les branches 7.2.13+ ou 7.4.8+.
  2. Désactivation temporaire de security fabric : si la mise à jour ne peut être appliquée immédiatement, désactiver la Security Fabric sur l’équipement aval via CLI : config system csf puis set status disable et end.
  3. Filtrage strict des ports CSF : bloquer tout accès réseau externe (WAN) aux ports TCP 8013 et 8014 via des stratégies de sécurité locales (Local-In Policies).
  4. Audit des comptes administrateurs : vérifier la liste des comptes d’administration configurés (get system admin list) et révoquer tout profil inconnu.
  5. Rotation des clés de pré-partage fabric : régénérer les secrets partagés entre les équipements membres de la Security Fabric.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Reconnaissance des numéros de série : l’attaquant obtient les numéros de série des pare-feu FortiGate de l’entreprise (par exemple par fuite d’inventaire, métadonnées SNMP ou certificats VPN).
  2. Injection de trames CSF forgées : l’assaillant émet des requêtes proxy CSF spécialement conçues vers le port 8013 de l’équipement FortiGate de filiale (downstream device) en usurpant l’identité du pare-feu central (upstream).
  3. Obtention des droits Super-Admin : la logique de validation défaillante du démon CSF accepte la requête et octroie instantanément à l’attaquant les privilèges super_admin sans lui demander de mot de passe.
  4. Neutralisation de la sécurité réseau : l’attaquant désactive l’inspection antivirale et le filtrage IPS sur les flux sortants, crée un compte administrateur furtif et modifie les règles de routage pour détourner le trafic interne.
  5. Passage de périmètre et déploiement ransomware : en contrôlant le pare-feu passerelle, l’assaillant ouvre des tunnels VPN vers son infrastructure C2, accède directement aux sous-réseaux protégés de l’entreprise et facilite le déploiement de ransomwares sur les serveurs de production.