Fortinet FortiWeb Fabric Connector SQL 注入

critical Web App Scanning 插件 ID 114922

简介

Fortinet FortiWeb Fabric Connector SQL 注入

描述

Fortinet FortiWeb 7.0.x < 7.0.11、7.2.x < 7.2.11、7.4.x < 7.4.8、7.6.x < 7.6.4 容易受到预身份验证 SQL 注入的影响,此漏洞可导致远程代码执行。通过利用此漏洞,未经身份验证的远程攻击者可以将恶意 SQL 查询注入 FortiWeb Fabric Connector,并完全破坏受影响的系统。

解决方案

升级到 FortiWeb 7.0.11、7.2.11、7.4.8 或 7.6.4 或更高版本,以缓解此漏洞。

另见

https://fortiguard.fortinet.com/psirt/FG-IR-25-151

https://labs.watchtowr.com/pre-auth-sql-injection-to-rce-fortinet-fortiweb-fabric-connector-cve-2025-25257/

插件详情

严重性: Critical

ID: 114922

类型: remote

发布时间: 2025/7/24

最近更新时间: 2025/7/24

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 9.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-25257

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2025-25257

漏洞信息

CPE: cpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2025/7/7

CISA 已知可遭利用的漏洞到期日期: 2025/8/8

参考资料信息

CVE: CVE-2025-25257