
CVE-2025-25257
CVE‑2025‑25257 est une vulnérabilité critique d'injection SQL de pré-authentification affectant le composant Fabric Connector de Fortinet FortiWeb. Elle affecte les versions de FortiWeb :
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
Détails techniques
Le problème réside dans la fonction get_fabric_user_by_token(), qui construit des requêtes SQL en utilisant une entrée utilisateur non nettoyée (l'en-tête HTTP Authorization: Bearer ). Cela conduit à une vulnérabilité d'injection SQL (CWE‑89)
- Les attaquants peuvent contourner l'authentification et injecter des commandes SQL arbitraires.
- En exploitant SELECT … INTO OUTFILE de MySQL, les attaquants peuvent écrire des fichiers .pth malveillants ou des webshells dans le système de fichiers du serveur (par exemple dans les site‑packages Python ou les répertoires CGI), entraînant une exécution de code à distance (RCE)
Impact
- Score CVSS : 9.6–9.8 (Critique)
- L'attaquant obtient un accès non authentifié pour exécuter des commandes au niveau du système d'exploitation sur l'appliance affectée, pouvant mener à une compromission complète du système
- Des exploits Proof-of-Concept (PoC) publics sont disponibles et seraient utilisés
Atténuations recommandées
- Corriger immédiatement
Mettre à niveau FortiWeb vers : 7.6.4+, 7.4.8+, 7.2.11+, ou 7.0.11+
- Atténuation temporaire
Désactiver ou restreindre l'accès à l'interface administrative HTTP/HTTPS jusqu'à l'application du correctif
- Surveiller et détecter
- Inspecter les journaux à la recherche d'en-têtes Authorization suspects contenant une syntaxe SQL.
- Ajouter des signatures IDS/IPS pour détecter les modèles d'injection dans les appels API Fabric Connector (en particulier /api/fabric/device/status).
- Vérifier le système de fichiers (par exemple, fichiers .pth dans site-packages ou scripts CGI inhabituels comme ml-draw.py) pour des déploiements non autorisés
Résumé
CVE‑2025‑25257 est une chaîne grave d'injection SQL de pré-authentification → RCE permettant aux attaquants d'implanter des charges utiles arbitraires dans les systèmes FortiWeb. Elle est facile à exploiter, largement armée, et un correctif est disponible. L'application du correctif du fournisseur et l'amélioration des contrôles de surveillance sont essentiels pour empêcher la compromission du système.