
CVE‑2025‑25257 ist eine kritische SQL-Injection-Schwachstelle vor der Authentifizierung, die Fortinet FortiWebs

CVE‑2025‑25257 ist eine kritische SQL-Injection-Schwachstelle vor der Authentifizierung, die die Fabric-Connector-Komponente von Fortinet FortiWeb betrifft. Sie betrifft die FortiWeb-Versionen:
Das Problem liegt in der Funktion get_fabric_user_by_token(), die SQL-Abfragen mithilfe nicht bereinigter Benutzereingaben erstellt (dem HTTP-Header Authorization: Bearer ). Dies führt zu einer SQL-Injection-Schwachstelle (CWE‑89)
CVE‑2025‑25257 ist eine schwerwiegende Angriffskette von Pre-Auth-SQL-Injection → RCE, die es Angreifern ermöglicht, beliebige Payloads in FortiWeb-Systemen zu implantieren. Sie ist leicht auszunutzen, wird bereits in großem Umfang für Angriffe genutzt, und ein Fix ist verfügbar. Die Anwendung des Hersteller-Patches und die Verbesserung der Überwachungskontrollen sind unerlässlich, um eine Kompromittierung des Systems zu verhindern.