
CVE-2025-25257
CVE‑2025‑25257은 Fortinet FortiWeb의 Fabric Connector 구성 요소에 영향을 미치는 치명적인 인증 전 SQL 인젝션 취약점입니다. 영향을 받는 FortiWeb 버전은 다음과 같습니다:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
기술 세부 사항
이 문제는 get_fabric_user_by_token() 함수에서 발생하며, 이 함수는 검증되지 않은 사용자 입력(Authorization: Bearer HTTP 헤더)을 사용하여 SQL 쿼리를 구성합니다. 이로 인해 SQL 인젝션(CWE‑89) 취약점이 발생합니다.
- 공격자는 인증을 우회하고 임의의 SQL 명령을 주입할 수 있습니다.
- MySQL의 SELECT … INTO OUTFILE을 악용하여 공격자는 서버 파일 시스템 내(예: Python site‑packages 또는 CGI 디렉터리)에 악성 .pth 파일이나 웹셸을 작성할 수 있으며, 이로 인해 원격 코드 실행(RCE)이 가능합니다.
영향
- CVSS 점수: 9.6–9.8 (치명적)
- 공격자는 인증 없이 영향을 받는 장비에서 OS 수준 명령을 실행할 수 있으며, 이로 인해 전체 시스템 손상으로 이어질 수 있습니다.
- 공개된 개념 증명(PoC) 익스플로잇이 존재하며 실제로 사용되고 있는 것으로 알려져 있습니다.
권장 완화 조치
- 즉시 패치 적용
FortiWeb을 7.6.4+, 7.4.8+, 7.2.11+ 또는 7.0.11+ 버전으로 업그레이드하십시오.
- 임시 완화 조치
패치가 적용될 때까지 HTTP/HTTPS 관리 인터페이스에 대한 접근을 비활성화하거나 제한하십시오.
- 모니터링 및 탐지
- SQL 구문이 포함된 의심스러운 Authorization 헤더가 있는지 로그를 검사하십시오.
- Fabric Connector API 호출(특히 /api/fabric/device/status)에서 인젝션 패턴을 탐지하도록 IDS/IPS 시그니처를 추가하십시오.
- 파일 시스템(예: site-packages의 .pth 파일 또는 ml-draw.py와 같은 비정상적인 CGI 스크립트)에 승인되지 않은 배포가 있는지 확인하십시오.
요약