ΑρχικήSecurityFortiGate: Ενεργή εκμετάλλευση της CVE-2025-25249 σε συσκευή FortiGate

FortiGate: Ενεργή εκμετάλλευση της CVE-2025-25249 σε συσκευή FortiGate

Η Fortinet αντιμετωπίζει ενεργή εκμετάλλευση της κρίσιμης CVE-2025-25249 σε συσκευή FortiGate και FortiSwitchManager. Η ευπάθεια επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές, ενώ νέα εκστρατεία εγκαθιστά το PivotC2 για έλεγχο και κλοπή διαπιστευτηρίων.

CVE-2025-25249 σε συσκευή FortiGate με ενεργή εκμετάλλευση

Η έρευνα της SOCRadar, την οποία επικαλούνται νεότερες αναφορές, αποδίδει με υψηλή βεβαιότητα την εκστρατεία σε ενεργή εκμετάλλευση της CVE-2025-25249. Οι ερευνητές αναφέρουν περισσότερες από 30.000 στοχευμένες διευθύνσεις IP και 178 συσκευές που μολύνθηκαν με το PivotC2.

Δείτε επίσης: Η νέα πλατφόρμα FortiGate της Fortinet συνδυάζει τεχνολογίες firewall

Πώς λειτουργεί η CVE-2025-25249 στη συσκευή FortiGate

Η ευάλωτη συσκευή FortiGate εκθέτει την CVE-2025-25249, μια υπερχείλιση σωρού στη διεργασία cw_acd του FortiOS και του FortiSwitchManager. Η υπηρεσία σχετίζεται με το CAPWAP, το πρωτόκολλο που χρησιμοποιείται για τη διαχείριση ασύρματων σημείων πρόσβασης, και μπορεί να ακούει στη θύρα UDP 5246.

Ένα ειδικά διαμορφωμένο πακέτο μπορεί να προκαλέσει καταστροφή μνήμης και να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα. Δεν απαιτείται λογαριασμός ή προηγούμενη σύνδεση, επομένως η έκθεση είναι ιδιαίτερα σοβαρή όταν η υπηρεσία είναι προσβάσιμη από μη αξιόπιστα δίκτυα.

Η καταχώριση του NVD αποδίδει στην ευπάθεια βαθμολογία CVSS 9.8, ενώ η Fortinet τη συνδέει με τις επηρεαζόμενες εκδόσεις FortiOS 6.4 έως 7.6.3 και FortiSwitchManager 7.0.x και 7.2.x. Η εκστρατεία που περιγράφεται αφορά ειδικά τη συσκευή FortiGate, χωρίς αυτό να μειώνει τον κίνδυνο για τα υπόλοιπα προϊόντα.

Ενεργή εκμετάλλευση CVE-2025-25249 μέσω CAPWAP

Το PivotC2 μετατρέπει το FortiGate σε σημείο εισόδου

Μετά την εκμετάλλευση, οι ερευνητές παρατήρησαν reverse shell και ένα σύντομο JavaScript πρόγραμμα που εκτελείται μέσω Node.js. Το πρόγραμμα κατεβάζει το επόμενο φορτίο, το αποκωδικοποιεί και το αποθηκεύει προσωρινά. Στην αλυσίδα εμφανίζεται και το αρχείο fortirun.bin, μαζί με αυτοματοποιημένα σενάρια σε Bash και Python.

Το PivotC2 είναι εργαλείο απομακρυσμένης πρόσβασης γραμμένο σε Node.js. Δημιουργεί εξερχόμενη κρυπτογραφημένη σύνδεση προς υποδομή ελέγχου, προσφέροντας κέλυφος εντολών, μεταφορά αρχείων, διοχέτευση SOCKS5 και HTTP, προώθηση θυρών και συλλογή πληροφοριών για τις διεπαφές και τις ρυθμίσεις του FortiGate.

Η αξία του PivotC2 για τους επιτιθέμενους δεν περιορίζεται στην αρχική πρόσβαση. Η εξερχόμενη σύνδεση προς τον διακομιστή ελέγχου επιτρέπει τη διατήρηση επικοινωνίας ακόμη και όταν οι εισερχόμενες συνδέσεις προς το δίκτυο είναι αυστηρά φιλτραρισμένες. Με τη διοχέτευση κίνησης, η παραβιασμένη συσκευή μπορεί να λειτουργήσει ως ενδιάμεσος σταθμός για εσωτερική αναγνώριση, πρόσβαση σε υπηρεσίες και μεταφορά αρχείων.

Η πιο επικίνδυνη λειτουργία αφορά τα προστατευμένα πεδία διαπιστευτηρίων με την ένδειξη ENC. Η ανάλυση της SOCRadar περιγράφει ρουτίνες αποκρυπτογράφησης AES-256-CBC και AES-128-GCM, οι οποίες μπορεί να αποκαλύψουν κλειδιά VPN, στοιχεία SSL-VPN, κωδικούς ασύρματων δικτύων και λογαριασμούς διαχειριστών.

Δείτε επίσης: Η CISA προειδοποιεί για το FortiBleed σε συσκευές FortiGate

PivotC2 και κλοπή διαπιστευτηρίων από FortiGate

Άμεσες ενέργειες για τους διαχειριστές

Η Fortinet έχει διαθέσει διορθώσεις για τους επηρεαζόμενους κλάδους: FortiOS 7.6.4, 7.4.9, 7.2.12, 7.0.18 και 6.4.17 ή νεότερα, καθώς και FortiSwitchManager 7.2.7 και 7.0.6 ή νεότερα. Οι διαχειριστές κάθε συσκευής FortiGate πρέπει να επιβεβαιώσουν την ακριβή έκδοση και να ακολουθήσουν την επίσημη συμβουλευτική FG-IR-25-084.

Η CISA πρόσθεσε την CVE-2025-25249 στον κατάλογο KEV με προθεσμία αποκατάστασης στις 12 Σεπτεμβρίου 2026. Μέχρι την ενημέρωση, περιορίστε την πρόσβαση CAPWAP και ττη UDP 5246 σε αξιόπιστες πηγές, χωρίς να θεωρείτε το μέτρο ισοδύναμο με την εγκατάσταση της διόρθωσης.

Αν υπάρχει υποψία παραβίασης, η τεχνική ομάδα του SecNews συνιστά απομόνωση της συσκευής, διατήρηση αρχείων καταγραφής και έλεγχο για απρόσμενες διεργασίες Node.js, το fortirun.bin, προσωρινά αρχεία και εξερχόμενες TLS συνδέσεις. Η απλή εγκατάσταση ενημέρωσης δεν αρκεί: πρέπει να ελεγχθούν οι ρυθμίσεις και να αλλαχθούν τα VPN, SSL-VPN, ασύρματα και διαχειριστικά διαπιστευτήρια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: FortiBleed: Κλοπή διαπιστευτηρίων και κίνδυνοι για τα δίκτυα

Ενημέρωση FortiOS και προστασία από CVE-2025-25249

Η CVE-2025-25249 δεν αποτελεί πλέον μόνο ζήτημα προληπτικής ενημέρωσης. Η αναφορά για PivotC2 δείχνει ότι ένα μια ευάλωτη συσκευή FortiGate μπορεί να χρησιμοποιηθεί ως βάση για πλευρική κίνηση και ανάκτηση μυστικών του οργανισμού. Η άμεση εφαρμογή των ενημερώσεων και ο έλεγχος πιθανής έκθεσης πρέπει να αντιμετωπιστούν ως επείγουσα προτεραιότητα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS