
CVE‑2025‑25257 — это критическая уязвимость SQL-инъекции до аутентификации, затрагивающая Fortinet FortiWeb’s

CVE‑2025‑25257 — это критическая уязвимость SQL-инъекции до аутентификации, затрагивающая компонент Fabric Connector в Fortinet FortiWeb. Она влияет на версии FortiWeb:
Проблема заключается в функции get_fabric_user_by_token(), которая формирует SQL-запросы с использованием неочищенных пользовательских данных (HTTP-заголовка Authorization: Bearer ). Это приводит к уязвимости SQL-инъекции (CWE‑89).
CVE‑2025‑25257 — это серьёзная цепочка SQL-инъекции до аутентификации → RCE, позволяющая злоумышленникам внедрять произвольные полезные нагрузки в системы FortiWeb. Она проста в эксплуатации, широко используется в атаках, и для неё доступно исправление. Установка патча от вендора и усиление средств мониторинга необходимы для предотвращения компрометации системы.