
CVE-2025-25257
CVE‑2025‑25257 ist eine kritische SQL-Injection-Schwachstelle vor der Authentifizierung, die die Fabric-Connector-Komponente von Fortinet FortiWeb betrifft. Sie betrifft die FortiWeb-Versionen:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
Technische Details
Das Problem liegt in der Funktion get_fabric_user_by_token(), die SQL-Abfragen mithilfe nicht bereinigter Benutzereingaben erstellt (dem HTTP-Header Authorization: Bearer ). Dies führt zu einer SQL-Injection-Schwachstelle (CWE‑89)
- Angreifer können die Authentifizierung umgehen und beliebige SQL-Befehle einschleusen.
- Durch die Ausnutzung der MySQL-Anweisung SELECT … INTO OUTFILE können Angreifer schädliche .pth-Dateien oder Webshells im Dateisystem des Servers ablegen (z. B. in site-packages-Verzeichnissen von Python oder in CGI-Verzeichnissen), was zu Remote-Codeausführung (RCE) führt.
Auswirkungen
- CVSS-Score: 9.6–9.8 (Kritisch)
- Der Angreifer erhält ohne Authentifizierung Zugriff, um Betriebssystembefehle auf dem betroffenen Gerät auszuführen, was potenziell zu einer vollständigen Kompromittierung des Systems führt
- Öffentliche Proof-of-Concept-Exploits (PoC) sind verfügbar und werden Berichten zufolge bereits eingesetzt.
Empfohlene Gegenmaßnahmen
- Sofort patchen
Aktualisieren Sie FortiWeb auf: 7.6.4+, 7.4.8+, 7.2.11+ oder 7.0.11+
- Vorübergehende Abhilfemaßnahme
Deaktivieren oder beschränken Sie den Zugriff auf die administrative HTTP/HTTPS-Schnittstelle, bis der Patch angewendet wurde
- Überwachen und Erkennen
- Prüfen Sie Protokolle auf verdächtige Authorization-Header, die SQL-Syntax enthalten.
- Fügen Sie IDS/IPS-Signaturen hinzu, um Injektionsmuster in Fabric-Connector-API-Aufrufen zu erkennen (insbesondere /api/fabric/device/status).
- Überprüfen Sie das Dateisystem (z. B. .pth-Dateien in site-packages oder ungewöhnliche CGI-Skripte wie ml-draw.py) auf unbefugte Bereitstellungen
Zusammenfassung
CVE‑2025‑25257 ist eine schwerwiegende Angriffskette von Pre-Auth-SQL-Injection → RCE, die es Angreifern ermöglicht, beliebige Payloads in FortiWeb-Systemen zu implantieren. Sie ist leicht auszunutzen, wird bereits in großem Umfang für Angriffe genutzt, und ein Fix ist verfügbar. Die Anwendung des Hersteller-Patches und die Verbesserung der Überwachungskontrollen sind unerlässlich, um eine Kompromittierung des Systems zu verhindern.