
CVE-2025-25257
CVE‑2025‑25257 es una vulnerabilidad crítica de inyección SQL sin autenticación que afecta al componente Fabric Connector de Fortinet FortiWeb. Afecta a las versiones de FortiWeb:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
Detalles Técnicos
El problema reside en la función get_fabric_user_by_token(), que construye consultas SQL utilizando entradas de usuario sin desinfectar (el encabezado HTTP Authorization: Bearer ). Esto provoca una vulnerabilidad de inyección SQL (CWE‑89).
- Los atacantes pueden eludir la autenticación e inyectar comandos SQL arbitrarios.
- Al explotar SELECT … INTO OUTFILE de MySQL, los atacantes pueden escribir archivos .pth maliciosos o webshells en el sistema de archivos del servidor (por ejemplo, en site‑packages de Python o directorios CGI), lo que resulta en ejecución remota de código (RCE).
Impacto
- Puntuación CVSS: 9.6–9.8 (Crítica)
- El atacante obtiene acceso no autenticado para ejecutar comandos a nivel de SO en el dispositivo afectado, pudiendo comprometer completamente el sistema.
- Existen pruebas de concepto (PoC) públicas y se reporta que están siendo utilizadas.
Mitigaciones Recomendadas
- Aplicar parche inmediatamente
Actualizar FortiWeb a: 7.6.4+, 7.4.8+, 7.2.11+, o 7.0.11+
- Mitigación temporal
Deshabilitar o restringir el acceso a la interfaz administrativa HTTP/HTTPS hasta aplicar el parche.
- Monitorizar y detectar
- Inspeccionar los registros en busca de encabezados Authorization sospechosos que contengan sintaxis SQL.
- Agregar firmas IDS/IPS para detectar patrones de inyección en llamadas a la API de Fabric Connector (especialmente /api/fabric/device/status).
- Verificar el sistema de archivos (por ejemplo, archivos .pth en site-packages o scripts CGI inusuales como ml-draw.py) para detectar implementaciones no autorizadas.
Resumen
CVE‑2025‑25257 es una cadena grave de inyección SQL sin autenticación → RCE que permite a los atacantes implantar payloads arbitrarios en sistemas FortiWeb. Es fácil de explotar, ampliamente armada y tiene una solución disponible. Aplicar el parche del proveedor y mejorar los controles de monitoreo son esenciales para evitar el compromiso del sistema.