
CVE‑2025‑25257 é uma vulnerabilidade crítica de injeção de SQL pré-autenticação que afeta o FortiWeb da Fortinet

A CVE‑2025‑25257 é uma vulnerabilidade crítica de injeção de SQL pré-autenticação que afeta o componente Fabric Connector do Fortinet FortiWeb. Ela impacta as versões do FortiWeb:
O problema reside na função get_fabric_user_by_token(), que constrói consultas SQL usando entrada de usuário não sanitizada (o cabeçalho HTTP Authorization: Bearer ). Isso resulta em uma vulnerabilidade de injeção de SQL (CWE‑89).
A CVE‑2025‑25257 é uma cadeia severa de injeção de SQL pré-autenticação → RCE que permite aos atacantes implantar payloads arbitrários em sistemas FortiWeb. É fácil de explorar, amplamente armada e possui uma correção disponível. Aplicar o patch do fornecedor e reforçar os controles de monitoramento são essenciais para evitar o comprometimento do sistema.