CVE-2025-24472

Alta8.1Pubblicata il 11 febbraio 2025

Una vulnerabilità di aggiramento dell'autenticazione tramite percorso o canale alternativo [CWE-288] che interessa FortiOS dalla 7.0.0 alla 7.0.16 e FortiProxy dalla 7.2.0 alla 7.2.12, dalla 7.0.0 alla 7.0.19 potrebbe consentire a un attaccante remoto non autenticato con conoscenza preliminare dei numeri di serie dei dispositivi upstream e downstream di ottenere privilegi di super-admin sul dispositivo downstream, se Security Fabric è abilitato, tramite richieste proxy CSF appositamente create.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 18 mar 2025
  • Le agenzie federali statunitensi devono correggerla entro il 8 apr 2025 (direttiva BOD 22-01)
  • Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
  • Usata in campagne ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fonte: CISA KEV · 29 set 2026 8 set 2026 11 ago 2026 10 ago 2026 10 ago 2026 12 mag 2026

Punteggio CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-288
Vendorfortinet

Prodotti coinvolti

VendorProdottoVersioni
fortinetfortiproxy< 7.0.20
fortinetfortios< 7.0.17

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE