
CVE-2025-25257
CVE‑2025‑25257 هي ثغرة أمنية حرجة من نوع حقن SQL قبل المصادقة تؤثر على مكون Fabric Connector في Fortinet FortiWeb. وتؤثر على الإصدارات التالية من FortiWeb:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
التفاصيل التقنية
توجد المشكلة في الدالة get_fabric_user_by_token() التي تقوم ببناء استعلامات SQL باستخدام مدخلات مستخدم غير منقّاة (رأس HTTP Authorization: Bearer ). وهذا يؤدي إلى ثغرة حقن SQL (CWE‑89).
- يمكن للمهاجمين تجاوز المصادقة وحقن أوامر SQL عشوائية.
- من خلال استغلال جملة SELECT … INTO OUTFILE في MySQL، يمكن للمهاجمين كتابة ملفات .pth ضارة أو ويب شيل داخل نظام ملفات الخادم (مثل مجلدات site-packages الخاصة بـ Python أو أدلة CGI)، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).
التأثير
- درجة CVSS: 9.6–9.8 (حرجة)
- يحصل المهاجم على وصول غير مصادق لتنفيذ أوامر على مستوى نظام التشغيل في الجهاز المتأثر، مما قد يؤدي إلى اختراق كامل للنظام.
- تتوفر أدوات إثبات المفهوم العامة (PoC) ويُبلغ عن استخدامها.
التخفيفات الموصى بها
- التصحيح فورًا
قم بترقية FortiWeb إلى: 7.6.4+، 7.4.8+، 7.2.11+، أو 7.0.11+
- التخفيف المؤقت
قم بتعطيل أو تقييد الوصول إلى واجهة الإدارة HTTP/HTTPS حتى يتم تطبيق التصحيح.
- المراقبة والكشف
- افحص السجلات بحثًا عن رؤوس Authorization مشبوهة تحتوي على صياغة SQL.
- أضف توقيعات IDS/IPS للكشف عن أنماط الحقن في استدعاءات API الخاصة بـ Fabric Connector (خاصة /api/fabric/device/status).
- تحقق من نظام الملفات (مثل ملفات .pth في site-packages أو نصوص CGI غير عادية مثل ml-draw.py) بحثًا عن نشر غير مصرح به.
الملخص
CVE‑2025‑25257 هي سلسلة خطيرة من حقن SQL قبل المصادقة تؤدي إلى RCE، مما يمكن المهاجمين من زرع حمولات عشوائية في أنظمة FortiWeb. من السهل استغلالها، وقد تم تسليحها على نطاق واسع، ويتوفر إصلاح لها. يعد تطبيق التصحيح من البائع وتعزيز ضوابط المراقبة أمرًا ضروريًا لمنع اختراق النظام.