【安全漏洞警示】針對Fortinet存在高風險安全漏洞(CVE-2025-24472) 中華電信HiNet資安說明與建議

  • #防護
  • #漏洞
  • #CVE
  • #Fortinet
  • #資安
  • 2021/06/04

【安全漏洞警示】針對Fortinet存在高風險安全漏洞(CVE-2025-24472 (FG-IR-24-535)) 中華電信HiNet資安說明與建議

◆ 資安預警通報

FortiOS 存在一個身份驗證繞過漏洞 (CWE-288),影響 FortiOS v7.0。此漏洞可能允許遠端攻擊者在未經身份驗證的情況下,透過向 Node.js WebSocket 模組發送特製請求,成功獲取超級管理員權限。

▲資料來源:https://www.fortiguard.com/psirt/FG-IR-24-535
 
 

◆ CVE-2025-24472 (FG-IR-24-535) 弱點摘要說明、檢測與因應方式

1.弱點摘要說明

–名稱 : CVE-2025-24472 : Authentication bypass in CSF requests

–發佈日期 : 2025/2/11

–嚴重等級 : Critical 8.1

–摘要說明 :FortiOS 存在一個使用替代路徑或通道進行身份驗證繞過漏洞 (CWE-288),可能允許未經身份驗證的(FortiOS v7.0)遠端攻擊者透過精心設計的 CSF 代理請求獲得超級管理員權限。

2.受影響的版本

–FortiOS 7.0 version: 7.0.0~7.0.16           

–FortiProxy 7.2 version: 7.2.0~7.2.12    

–FortiProxy 7.0 version: 7.0.0~7.0.19 

3.原始資料:

https://www.fortiguard.com/psirt/FG-IR-24-535

 

 

◆ 檢測與因應流程

◆ 解決方法

備註一、檢查FortiGate所使用的版本

查看位置;Dashboard > Status

說明:檢查Firmware欄位是否位於受影響的範圍內

備註二、FortiGate Firmware更新範例

更新位置:System > Firmware 

說明:Select file選擇檔案後,點選Confirm and Backup Config進行更新

企業資安網站:https://secure365.hinet.net

諮詢電話:0800-080-123


相關商品

DDoS 防護服務

HiNet唯一從骨幹網路抵禦DDoS攻擊,成效立即彰顯! 防護層層把關!

MDR 威脅偵測應變服務

企業組職面對的資訊安全威脅,從以往隨機嘗試型的單一攻擊手法轉變為國際駭客組織最新手法的針對攻擊

企業防駭守門員PLUS

企業防駭守門員全新進階版PLUS正式上市,新增獨家SecuTex ED 電腦健檢快篩軟體強化防護

ANDs 先進網路防禦系統

HiNet ANDs先進網路防禦系統

IPS 入侵防護服務

HiNet提供業界首創的IPS入侵防護服務,立即協助企業降低網路駭客攻擊威脅之風險及相關投資成本。

Fortinet UTM 租售服務

提供UTM設備專人代裝代維,讓中小企業不用擔心安裝維修等問題!

諮詢專人