BDU:2025-00281

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
10.0

Вектор: AV:N/AC:L/Au:N/C:C/I:C/A:C

Описание

Уязвимость модуля WebSocket Node.js операционных систем FortiOS и прокси-сервера для защиты от интернет-атак FortiProxy связана с обходом процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить привилегии до уровня «super-admin» путем отправки специально сформированных HTTP-запросов

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

bdu

Связанные уязвимости

Эксплойты

ID эксплойта: BDU:2025-00281

Источник: bdu_exploit

URL: https://bdu.fstec.ru/vul

ID эксплойта: CVE-2024-55591

Источник: github-poc

URL: https://github.com/UMChacker/CVE-2024-55591-POC

Рекомендации

Источник: bdu

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- отключение веб-интерфейса администрирования или ограничение доступа к нему путем использования следующих политик безопасности:
Config firewall address
edit “my_allowed_addresses”
set subnet
end

config firewall addrgrp
edit “MGMT_IPs”
set member “my_allowed_addresses”
end

config firewall local-in-policy
edit 1
set intf port1
set srcaddr “MGMT_IPs”
set dstaddr “all”
set action accept
set set service HTTPS HTTP
set schedule “always”
set status enable
next
edit 2
set intf “all”
set srcaddr “all”
set dstaddr “all”
set action deny
set service HTTPS HTTP
set schedule “always”
set status enable
end

Если служба для управления графическим интерфейсом работает на портах, отличных от стандартных, то необходимо создать следующие объекты:
config firewall service custom
edit GUI_HTTPS
set tcp-portrange 443
next

edit GUI_HTTP
set tcp-portrange 80
end
- использование систем обнаружения и предотвращения вторжений (IDS/IPS) для выявления и реагирования на попытки эксплуатации уязвимости.

Использование рекомендаций производителя:
https://fortiguard.fortinet.com/psirt/FG-IR-24-535

URL: https://bdu.fstec.ru/vul/2025-00281

Уязвимое ПО (2)

Тип: Конфигурация

Поставщик: fortinet inc.

Продукт: fortiproxy

Операционная система: fortios *

Характеристика:
{  "version_end_excluding": "7.2.13",  "version_start_including": "7.2.0"}

Источник: bdu

Тип: Конфигурация

Поставщик: fortinet inc.

Продукт: fortiproxy

Операционная система: fortios *

Характеристика:
{  "version_end_excluding": "7.0.20",  "version_start_including": "7.0.0"}

Источник: bdu

Конец списка