
CVE-2025-25257
CVE‑2025‑25257 è una vulnerabilità critica di SQL injection pre-autenticazione che interessa il componente Fabric Connector di Fortinet FortiWeb. Colpisce le versioni di FortiWeb:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
Dettagli tecnici
Il problema risiede nella funzione get_fabric_user_by_token(), che costruisce query SQL utilizzando input utente non sanitizzato (l'header HTTP Authorization: Bearer ). Ciò comporta una vulnerabilità di SQL injection (CWE‑89)
- Gli attaccanti possono bypassare l'autenticazione e iniettare comandi SQL arbitrari.
- Sfruttando SELECT … INTO OUTFILE di MySQL, gli attaccanti possono scrivere file .pth dannosi o webshell nel file system del server (ad es. nelle directory site‑packages di Python o CGI), con conseguente esecuzione remota di codice (RCE)
Impatto
- Punteggio CVSS: 9.6–9.8 (Critico)
- L'attaccante ottiene accesso non autenticato per eseguire comandi a livello di sistema operativo sul dispositivo interessato, che può potenzialmente portare alla compromissione totale del sistema
- Sono disponibili exploit Proof-of-Concept (PoC) pubblici che, secondo quanto riportato, risultano già utilizzati
Mitigazioni consigliate
- Applicare immediatamente la patch
Aggiornare FortiWeb a: 7.6.4+, 7.4.8+, 7.2.11+ o 7.0.11+
- Mitigazione temporanea
Disabilitare o limitare l'accesso all'interfaccia amministrativa HTTP/HTTPS fino all'applicazione della patch
- Monitorare e rilevare
- Esaminare i log alla ricerca di header Authorization sospetti contenenti sintassi SQL.
- Aggiungere firme IDS/IPS per rilevare pattern di injection nelle chiamate API di Fabric Connector (in particolare /api/fabric/device/status).
- Controllare il file system (ad es. file .pth in site-packages o script CGI insoliti come ml-draw.py) per individuare distribuzioni non autorizzate
Riepilogo
CVE‑2025‑25257 è una grave catena SQL injection pre-auth → RCE, che consente agli attaccanti di impiantare payload arbitrari nei sistemi FortiWeb. È facile da sfruttare, ampiamente armata, ed è disponibile una correzione. Applicare la patch del vendor e potenziare i controlli di monitoraggio sono essenziali per prevenire la compromissione del sistema.