
CVE-2025-25257
CVE‑2025‑25257 फोर्टिनेट FortiWeb के Fabric Connector घटक को प्रभावित करने वाली एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है। यह FortiWeb के इन संस्करणों को प्रभावित करती है:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
तकनीकी विवरण
यह समस्या get_fabric_user_by_token() फ़ंक्शन में है, जो बिना सैनिटाइज़ किए गए उपयोगकर्ता इनपुट (Authorization: Bearer HTTP हेडर) का उपयोग करके SQL क्वेरी बनाता है। इससे SQL इंजेक्शन (CWE‑89) भेद्यता उत्पन्न होती है।
- हमलावर प्रमाणीकरण को बायपास करके मनमाने SQL कमांड इंजेक्ट कर सकते हैं।
- MySQL के SELECT … INTO OUTFILE का फ़ायदा उठाकर, हमलावर सर्वर की फ़ाइल प्रणाली (जैसे Python site‑packages या CGI निर्देशिकाओं) में दुर्भावनापूर्ण .pth फ़ाइलें या वेबशेल लिख सकते हैं, जिसके परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन (RCE) होता है।
प्रभाव
- CVSS स्कोर: 9.6–9.8 (गंभीर)
- हमलावर को प्रभावित उपकरण पर OS-स्तरीय कमांड निष्पादित करने के लिए बिना प्रमाणीकरण के पहुँच प्राप्त होती है, जिससे संभावित रूप से सिस्टम से पूरी तरह समझौता हो सकता है।
- सार्वजनिक Proof-of-Concept (PoC) एक्सप्लॉइट उपलब्ध हैं और कथित तौर पर इनका उपयोग किया जा रहा है।
अनुशंसित शमन उपाय
- तुरंत पैच करें
FortiWeb को अपग्रेड करें: 7.6.4+, 7.4.8+, 7.2.11+, या 7.0.11+
- अस्थायी शमन
पैच लगाने तक HTTP/HTTPS प्रशासनिक इंटरफ़ेस तक पहुँच अक्षम या प्रतिबंधित करें
- निगरानी और पहचान
- SQL सिंटैक्स वाले संदिग्ध Authorization हेडर के लिए लॉग की जाँच करें।
- Fabric Connector API कॉल्स (विशेष रूप से /api/fabric/device/status) में इंजेक्शन पैटर्न का पता लगाने के लिए IDS/IPS सिग्नेचर जोड़ें।
- अनधिकृत तैनाती के लिए फ़ाइल प्रणाली की जाँच करें (जैसे site-packages में .pth फ़ाइलें या ml-draw.py जैसी असामान्य CGI स्क्रिप्ट)।
सारांश
CVE‑2025‑25257 एक गंभीर प्री-ऑथ SQL इंजेक्शन → RCE श्रृंखला है जो हमलावरों को FortiWeb सिस्टम में मनमाने पेलोड स्थापित करने में सक्षम बनाती है। इसका फ़ायदा उठाना आसान है, इसका व्यापक रूप से शस्त्रीकरण किया जा चुका है, और इसका समाधान उपलब्ध है। सिस्टम समझौते को रोकने के लिए विक्रेता पैच लगाना और निगरानी नियंत्रण को बढ़ाना आवश्यक है।