
CVE-2025-25257
A CVE‑2025‑25257 é uma vulnerabilidade crítica de injeção de SQL pré-autenticação que afeta o componente Fabric Connector do Fortinet FortiWeb. Ela impacta as versões do FortiWeb:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
Detalhes Técnicos
O problema reside na função get_fabric_user_by_token(), que constrói consultas SQL usando entrada de usuário não sanitizada (o cabeçalho HTTP Authorization: Bearer ). Isso resulta em uma vulnerabilidade de injeção de SQL (CWE‑89).
- Os atacantes podem contornar a autenticação e injetar comandos SQL arbitrários.
- Ao explorar a funcionalidade SELECT … INTO OUTFILE do MySQL, os atacantes podem gravar arquivos .pth maliciosos ou webshells no sistema de arquivos do servidor (por exemplo, em site‑packages do Python ou diretórios CGI), resultando em execução remota de código (RCE).
Impacto
- Pontuação CVSS: 9.6–9.8 (Crítico)
- O atacante obtém acesso não autenticado para executar comandos de nível de sistema operacional no dispositivo afetado, podendo levar ao comprometimento total do sistema.
- Exploits públicos de Prova de Conceito (PoC) estão disponíveis e, segundo relatos, estão sendo utilizados.
Mitigações Recomendadas
- Aplicar Patch Imediatamente
Atualize o FortiWeb para: 7.6.4+, 7.4.8+, 7.2.11+ ou 7.0.11+
- Mitigação Temporária
Desative ou restrinja o acesso à interface administrativa HTTP/HTTPS até que o patch seja aplicado.
- Monitorar e Detectar
- Inspecione os logs em busca de cabeçalhos Authorization suspeitos contendo sintaxe SQL.
- Adicione assinaturas de IDS/IPS para detectar padrões de injeção em chamadas de API do Fabric Connector (especialmente /api/fabric/device/status).
- Verifique o sistema de arquivos (por exemplo, arquivos .pth em site‑packages ou scripts CGI incomuns, como ml-draw.py) para implantações não autorizadas.
Resumo
A CVE‑2025‑25257 é uma cadeia severa de injeção de SQL pré-autenticação → RCE que permite aos atacantes implantar payloads arbitrários em sistemas FortiWeb. É fácil de explorar, amplamente armada e possui uma correção disponível. Aplicar o patch do fornecedor e reforçar os controles de monitoramento são essenciais para evitar o comprometimento do sistema.