PT-2025-6261 · Fortinet · Fortios
CVE-2024-40591
·
Publicado
2025-02-11
·
Atualizado
2025-07-17
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas:
Versões do FortiOS 7.6.0, 7.4.0 até 7.4.4, 7.2.0 até 7.2.9 e anteriores a 7.0.15
Versões do FortiOS 6.4.x
Descrição:
O problema está relacionado a uma atribuição incorreta de privilégios no FortiOS, permitindo que um administrador autenticado com a permissão do Security Fabric escale seus privilégios para super-admin. Isso pode ser realizado conectando o FortiGate alvo a um FortiGate upstream malicioso controlado pelo atacante.
Recomendações:
Para as versões do FortiOS 7.6.0, 7.4.0 até 7.4.4, 7.2.0 até 7.2.9 e anteriores a 7.0.15, atualize para uma versão que contenha a correção para este problema.
Para as versões do FortiOS 6.4.x, atualize para uma versão que contenha a correção para este problema.
Como medida de contorno temporária, considere restringir o acesso à permissão do Security Fabric para minimizar o risco de exploração.
Correção
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fortios