
CVE‑2025‑25257 est une vulnérabilité critique d'injection SQL avant authentification affectant Fortinet FortiWeb’s

CVE‑2025‑25257 est une vulnérabilité critique d'injection SQL de pré-authentification affectant le composant Fabric Connector de Fortinet FortiWeb. Elle affecte les versions de FortiWeb :
Le problème réside dans la fonction get_fabric_user_by_token(), qui construit des requêtes SQL en utilisant une entrée utilisateur non nettoyée (l'en-tête HTTP Authorization: Bearer ). Cela conduit à une vulnérabilité d'injection SQL (CWE‑89)
CVE‑2025‑25257 est une chaîne grave d'injection SQL de pré-authentification → RCE permettant aux attaquants d'implanter des charges utiles arbitraires dans les systèmes FortiWeb. Elle est facile à exploiter, largement armée, et un correctif est disponible. L'application du correctif du fournisseur et l'amélioration des contrôles de surveillance sont essentiels pour empêcher la compromission du système.