CVE-2025-24472

Élevée8.1Publiée le 11 février 2025

Une vulnérabilité de contournement de l'authentification utilisant un chemin ou un canal alternatif [CWE-288] affectant FortiOS 7.0.0 à 7.0.16 et FortiProxy 7.2.0 à 7.2.12, 7.0.0 à 7.0.19 peut permettre à un attaquant distant non authentifié ayant une connaissance préalable des numéros de série des dispositifs en amont et en aval d'obtenir des privilèges super-admin sur le dispositif en aval, si Security Fabric est activé, via des requêtes proxy CSF forgées.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 18 mars 2025
  • Les agences fédérales américaines doivent la corriger avant le 8 avr. 2025 (BOD 22-01)
  • Attaquée 1 jour avant la divulgation publique de la faille
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 29 sept. 2026 8 sept. 2026 11 août 2026 10 août 2026 10 août 2026 12 mai 2026

Score CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-288
Éditeursfortinet

Produits concernés

ÉditeursProduitVersions
fortinetfortiproxy< 7.0.20
fortinetfortios< 7.0.17

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE