CVE-2024-55591

Critique9.8Publiée le 14 janvier 2025

Une vulnérabilité de contournement d'authentification utilisant un chemin ou un canal alternatif [CWE-288] affectant FortiOS version 7.0.0 à 7.0.16 et FortiProxy version 7.0.0 à 7.0.19 et 7.2.0 à 7.2.12 permet à un attaquant distant d'obtenir des privilèges super-admin via des requêtes spécialement conçues vers Node.js websocket module.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 14 janv. 2025
  • Les agences fédérales américaines doivent la corriger avant le 21 janv. 2025 (BOD 22-01)
  • Attaquée 1 jour avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 29 sept. 2026 22 sept. 2026 8 sept. 2026 17 août 2026 11 août 2026 10 août 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-288
Éditeursfortinet

Produits concernés

ÉditeursProduitVersions
fortinetfortiproxy< 7.0.20
fortinetfortios< 7.0.17

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE