
CVE‑2025‑25257 एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है जो Fortinet FortiWeb के

CVE‑2025‑25257 फोर्टिनेट FortiWeb के Fabric Connector घटक को प्रभावित करने वाली एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है। यह FortiWeb के इन संस्करणों को प्रभावित करती है:
यह समस्या get_fabric_user_by_token() फ़ंक्शन में है, जो बिना सैनिटाइज़ किए गए उपयोगकर्ता इनपुट (Authorization: Bearer HTTP हेडर) का उपयोग करके SQL क्वेरी बनाता है। इससे SQL इंजेक्शन (CWE‑89) भेद्यता उत्पन्न होती है।
CVE‑2025‑25257 एक गंभीर प्री-ऑथ SQL इंजेक्शन → RCE श्रृंखला है जो हमलावरों को FortiWeb सिस्टम में मनमाने पेलोड स्थापित करने में सक्षम बनाती है। इसका फ़ायदा उठाना आसान है, इसका व्यापक रूप से शस्त्रीकरण किया जा चुका है, और इसका समाधान उपलब्ध है। सिस्टम समझौते को रोकने के लिए विक्रेता पैच लगाना और निगरानी नियंत्रण को बढ़ाना आवश्यक है।