CVE-2025-24471
Siemens ProductCERT Advisory SSA-864900
Beschreibung
Ein Fehler bei der Zertifikatsüberprüfung [CWE-295] in FortiOS-Versionen 7.6.1 und darunter sowie Versionen 7.4.7 und darunter kann es einem EAP-verifizierten Fernbenutzer ermöglichen, über FortiClient mit einem widerrufenen Zertifikat eine Verbindung herzustellen.
Metriken
Weakness-Klassen (CWE)
CWE-295Base
Improper Certificate Validation
The product does not validate, or incorrectly validates, a certificate.
cwe.mitre.org →
Betroffene Betriebssysteme
mobile
fortinet / fortios6.0.0
mobile
fortinet / fortios6.0.1
mobile
fortinet / fortios6.0.10
mobile
fortinet / fortios6.0.11
mobile
fortinet / fortios6.0.12
mobile
fortinet / fortios6.0.13
mobile
fortinet / fortios6.0.14
mobile
fortinet / fortios6.0.15
mobile
fortinet / fortios6.0.16
mobile
fortinet / fortios6.0.17
mobile
fortinet / fortios6.0.18
mobile
fortinet / fortios6.0.2
mobile
fortinet / fortios6.0.3
mobile
fortinet / fortios6.0.4
mobile
fortinet / fortios6.0.5
mobile
fortinet / fortios6.0.6
mobile
fortinet / fortios6.0.7
mobile
fortinet / fortios6.0.8
mobile
fortinet / fortios6.0.9
mobile
fortinet / fortios6.2.0
mobile
fortinet / fortios6.2.1
mobile
fortinet / fortios6.2.10
mobile
fortinet / fortios6.2.11
mobile
fortinet / fortios6.2.12
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
fortinet
fortiproxy2.0.0 – 7.4.4
fortinet
fortiproxy7.0.0 – 7.0.22
fortinet
fortiproxy7.0.0 – 7.0.23
fortinet
fortiproxy7.0.0 – 7.4.4
fortinet
fortiproxy7.0.0 – 7.4.9
fortinet
fortiproxy7.0.0 – 7.6.4
fortinet
fortiproxy7.0.5 – 7.4.9
fortinet
fortiproxy7.2.0 – 7.2.15
fortinet
fortiproxy7.2.0 – 7.4.14
fortinet
fortiproxy7.2.0 – 7.6.5
fortinet
fortiproxy7.4.0 – 7.4.11
fortinet
fortiproxy7.4.0 – 7.4.13
fortinet
fortiproxy7.6.0 – 7.6.2
fortinet
fortiproxy7.6.0 – 7.6.3
fortinet
fortiproxy7.6.0 – 7.6.4
fortinet
fortiproxy7.6.0 – 7.6.5
fortinet
fortiproxy7.6.0 – 7.6.6
fortinet
fortisase
fortinet
fortiswitchmanager7.0.0 – 7.0.6
fortinet
fortiswitchmanager7.2.0 – 7.2.7
fortinet
fortiweb7.4.0 – 7.4.9
fortinet
fortiweb7.6.0 – 7.6.4
fortinet
fortiweb
Quellen & Referenzen
- https://fortiguard.fortinet.com/psirt/FG-IR-25-545
- https://cert-portal.siemens.com/productcert/html/ssa-864900.html
- https://fortiguard.fortinet.com/psirt/FG-IR-26-143
- https://fortiguard.fortinet.com/psirt/FG-IR-26-154
- https://fortiguard.fortinet.com/psirt/FG-IR-24-542
- https://fortiguard.fortinet.com/psirt/FG-IR-26-123
- https://fortiguard.fortinet.com/psirt/FG-IR-25-647
- https://fortiguard.fortinet.com/psirt/#5944
- https://fortiguard.fortinet.com/psirt/FG-IR-25-358
- https://fortiguard.fortinet.com/psirt/FG-IR-24-385
- https://fortiguard.fortinet.com/psirt/FG-IR-25-756
- https://fortiguard.fortinet.com/psirt/FG-IR-25-173
- https://fortiguard.fortinet.com/psirt/FG-IR-25-084
- https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/third-party-advisory
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-25249government-resource
- https://fortiguard.fortinet.com/psirt/FG-IR-24-452
- https://fortiguard.fortinet.com/psirt/FG-IR-24-257
- https://fortiguard.fortinet.com/psirt/FG-IR-24-053
- https://fortiguard.fortinet.com/psirt/FG-IR-25-632
- https://fortiguard.fortinet.com/psirt/FG-IR-26-148
Verknüpfte CVEs
- CVE-2026-59840
Eine Pufferüberlauf-Lese-Schwachstelle in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, FortiOS 7.2 alle Versionen, FortiOS…
mediumCVSSv3 4.1 - CVE-2026-59837
Ein Stapel-basierter Pufferüberlauf-Schwachpunkt in Fortinet FortiOS 7.4.0 bis 7.4.1, FortiOS 7.2 allen Versionen, FortiPAM 1.8.0 bis 1.8…
mediumCVSSv3 6.6 - CVE-2025-67862
Eine Schwachstelle aufgrund eines internen Vermögenswerts mit unsicherem Debug-Zugriffsniveau oder -zustand [CWE-1244] in Fortinet FortiO…
mediumCVSSv3 6.7 - CVE-2025-62826
Eine unsachgemäße Neutralisierung von CRLF-Sequenzen in HTTP-Headern ('HTTP-Antwortaufspaltung') Schwachstelle [CWE-113] in Fortinet Fort…
mediumCVSSv3 4.3 - CVE-2025-62675
Eine unsachgemäße Neutralisierung von CRLF-Sequenzen in HTTP-Headern ('HTTP-Antwort-Splitting') Schwachstelle [CWE-113] in Fortinet Forti…
mediumCVSSv3 4.3 - CVE-2025-59719
Eine unsachgemäße Überprüfung der kryptografischen Signatur in Fortinet FortiWeb 8.0.0, FortiWeb 7.6.0 bis 7.6.4 und FortiWeb 7.4.0 bis 7…
criticalCVSSv3 9.1 - CVE-2025-59718Aktiv ausgenutzt
Ein Fehler bei der Überprüfung von kryptografischen Signaturen in Fortinet FortiOS-Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8, 7.2.0 bis…
criticalCVSSv3 9.1 - CVE-2025-58903
Eine Schwachstelle durch einen nicht überprüften Rückgabewert [CWE-252] in Fortinet FortiOS Versionen 7.6.0 bis 7.6.3 und vor 7.4.8 API e…
lowCVSSv3 2.5 - CVE-2025-58413
Ein Stapel-basierter Pufferüberlauf in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, allen Versionen von FortiOS 7.2, allen…
mediumCVSSv3 6.9 - CVE-2025-57740
Ein Heap-basierter Pufferüberlauf-Schwachstelle [CWE-122] in FortiOS-Versionen 7.6.2 und darunter, Versionen 7.4.7 und darunter, Versione…
mediumCVSSv3 6.7 - CVE-2025-54821
Ein Schwachstellen-Management-Fehler [CWE-269] in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.11, FortiOS 7.2 alle Versionen,…
lowCVSSv3 1.8 - CVE-2025-53844
Ein Schwachstellen-Text beschreibt eine Sicherheitslücke in einem System oder einer Software.
highCVSSv3 8.3 - CVE-2025-53843
Ein Stapel-basierter Pufferüberlauf-Schwachpunkt in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, allen Versionen von FortiO…
mediumCVSSv3 6.9 - CVE-2025-53744
Ein Fehler bei der Zuweisung von Berechtigungen [CWE-266] in FortiOS Security Fabric Version 7.6.0 bis 7.6.2, 7.4.0 bis 7.4.7, 7.2 alle V…
mediumCVSSv3 6.8 - CVE-2025-47890
Eine Schwachstelle für die Umleitung von URLs zu nicht vertrauenswürdigen Websites [CWE-601] in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS…
lowCVSSv3 2.5 - CVE-2025-43892
Ein Pufferüberlauf-Schwachstellen im Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, allen Versionen von FortiOS 7.2, allen Ve…
mediumCVSSv3 4.1 - CVE-2025-31514
Eine Schwachstelle durch Einfügen sensibler Informationen in eine Protokolldatei bei Fortinet FortiOS 7.6.0 bis 7.6.3, allen Versionen vo…
lowCVSSv3 2.6 - CVE-2025-31366
Eine unsachgemäße Neutralisierung von Eingaben während der Webseitenerstellung [CWE-79] Schwachstelle in Fortinet FortiOS 7.6.0 bis 7.6.3…
mediumCVSSv3 4.5 - CVE-2025-25253
Ein Schwachstellen-Text für eine unsachgemäße Überprüfung von Zertifikaten mit Host-Fehlanpassung [CWE-297] in FortiProxy-Version 7.6.1 u…
mediumCVSSv3 6.8 - CVE-2025-25250
Eine Schwachstelle durch Offenlegung von vertraulichen Informationen an einen nicht autorisierten Akteur [CWE-200] in Fortinet FortiOS 7.…
lowCVSSv3 3.9 - CVE-2025-25249Aktiv ausgenutzt
Ein heap-basierter Pufferüberlauf in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, FortiOS 7.2.0 bis 7.2.11, FortiOS 7.0.0 b…
criticalCVSSv3 9.8 - CVE-2025-25248
Ein Überlauf oder Umbruch von Ganzzahlen [CWE-190] in FortiOS-Versionen 7.6.2 und darunter, Versionen 7.4.7 und darunter, Versionen 7.2.1…
mediumCVSSv3 4.8 - CVE-2025-22862
Ein Schwachstellen-Text für eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal [CWE-288] in FortiOS 7.4.0 bis 7.4.7,…
mediumCVSSv3 6.3 - CVE-2024-55599
Eine unsachgemäß implementierte Sicherheitsüberprüfung für die Standard-Schwachstelle [CWE-358] in FortiOS-Versionen 7.6.0, 7.4.7 und dar…
mediumCVSSv3 4.9
3 weitere CVEs anzeigen
- CVE-2024-52963
Ein Schreibzugriff außerhalb des gültigen Bereichs in Fortinet FortiOS-Versionen 7.6.0, 7.4.0 bis 7.4.6, 7.2.0 bis 7.2.10, 7.0.0 bis 7.0.…
lowCVSSv3 3.5 - CVE-2024-50562
Ein Schwachstellen durch unzureichende Sitzungsablaufzeit [CWE-613] in FortiOS SSL-VPN Version 7.6.0, Version 7.4.6 und darunter, Version…
mediumCVSSv3 4.4 - CVE-2024-32122
Das Speichern von Passwörtern in einem wiederherstellbaren Format in Fortinet FortiOS 7.4.0 bis 7.4.8, allen Versionen von FortiOS 7.2, a…
lowCVSSv3 2.1