PT-2025-6261 · Fortinet · Fortios

CVE-2024-40591

·

Publicado

2025-02-11

·

Atualizado

2025-07-17

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: Versões do FortiOS 7.6.0, 7.4.0 até 7.4.4, 7.2.0 até 7.2.9 e anteriores a 7.0.15 Versões do FortiOS 6.4.x
Descrição: O problema está relacionado a uma atribuição incorreta de privilégios no FortiOS, permitindo que um administrador autenticado com a permissão do Security Fabric escale seus privilégios para super-admin. Isso pode ser realizado conectando o FortiGate alvo a um FortiGate upstream malicioso controlado pelo atacante.
Recomendações: Para as versões do FortiOS 7.6.0, 7.4.0 até 7.4.4, 7.2.0 até 7.2.9 e anteriores a 7.0.15, atualize para uma versão que contenha a correção para este problema. Para as versões do FortiOS 6.4.x, atualize para uma versão que contenha a correção para este problema. Como medida de contorno temporária, considere restringir o acesso à permissão do Security Fabric para minimizar o risco de exploração.

Correção

LPE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01611
CVE-2024-40591

Produtos afetados

Fortios