
CVE-2025-25257
CVE‑2025‑25257 是一个影响 Fortinet FortiWeb 的 Fabric Connector 组件的严重预认证 SQL 注入漏洞。它影响以下 FortiWeb 版本:
- 7.6.0–7.6.3
- 7.4.0–7.4.7
- 7.2.0–7.2.10
- ≤ 7.0.10
技术细节
该问题存在于 get_fabric_user_by_token() 函数中,该函数使用未经过滤的用户输入(Authorization: Bearer HTTP 标头)构造 SQL 查询,导致 SQL 注入(CWE‑89)漏洞。
- 攻击者可绕过认证并注入任意 SQL 命令。
- 通过利用 MySQL 的 SELECT … INTO OUTFILE,攻击者可在服务器文件系统(例如 Python 的 site-packages 或 CGI 目录)中写入恶意 .pth 文件或 webshell,从而实现远程代码执行(RCE)。
影响
- CVSS 评分:9.6–9.8(严重)
- 攻击者可在未认证的情况下在受影响设备上执行操作系统级命令,可能导致系统完全沦陷。
- 公开的概念验证(PoC)漏洞利用代码已可用,并有报道称已被使用。
建议缓解措施
- 立即修补
将 FortiWeb 升级至:7.6.4+、7.4.8+、7.2.11+ 或 7.0.11+
- 临时缓解措施
在安装补丁之前,禁用或限制对 HTTP/HTTPS 管理接口的访问。
- 监控与检测
- 检查日志中是否包含带有 SQL 语法的可疑 Authorization 标头。
- 添加 IDS/IPS 签名以检测 Fabric Connector API 调用(尤其是 /api/fabric/device/status)中的注入模式。
- 检查文件系统中是否存在未授权的部署(例如 site-packages 中的 .pth 文件或像 ml-draw.py 这样的异常 CGI 脚本)。
总结
CVE‑2025‑25257 是一个严重的预认证 SQL 注入 → RCE 链,使攻击者能够在 FortiWeb 系统中植入任意载荷。该漏洞易于利用,已被广泛武器化,且有修复补丁可用。应用厂商补丁并加强监控控制对于防止系统沦陷至关重要。