Ssylka

Критическая SQL-инъекция в FortiWeb: патчи выпущены

Fortinet устранила критическую уязвимость SQL-инъекции (CVE-2025-25257) в своем продукте FortiWeb. Оценка CVSS 9.6 указывает на высокий риск эксплуатации. Атакующий без аутентификации может выполнять произвольные SQL-команды через специально сформированные HTTP/HTTPS запросы.
Критическая SQL-инъекция в FortiWeb: патчи выпущены
Изображение носит иллюстративный характер

Уязвимость затрагивает широкий спектр версий FortiWeb. Пользователям версий 6.0–7.6.3 требуется обновление до 7.6.4 или выше. Для веток 7.4.0–7.4.7 необходим патч 7.4.8+, для 7.2.0–7.2.10 — версия 7.2.11+, а для 7.0.0–7.0.10 — 7.0.11+.

Исследователь Kentaro Kawane из GMO Cybersecurity обнаружил уязвимость. Ранее он выявил критические недостатки в продуктах Cisco (CVE-2025-20286, CVE-2025-20281, CVE-2025-20282). Аналитики watchTowr Labs установили корневую причину в функции get_fabric_user_by_token, связанной с Fabric Connector. Уязвимые конечные точки включают /api/fabric/device/status и /api/v[0-9]/fabric/widget/[a-z]+.

Несанкционированный доступ возникает при передаче злоумышленником управляемых данных через токен Bearer в заголовке Authorization. Входные данные напрямую подставляются в SQL-запрос без должной санитации. Эксплуатация позволяет внедрять операторы типа SELECT... INTO OUTFILE, записывая результаты команд в файлы ОС под учётной записью пользователя mysql.

Fortinet исправила уязвимость, заменив форматированные строки запросов на подготовленные операторы (prepared statements). Исследователь Sina Kheirkhah оценил это как «разумную попытку блокировки прямой SQL-инъекции».

При невозможности немедленного обновления рекомендуется временно отключить административный интерфейс HTTP/HTTPS. Учитывая историю эксплуатации уязвимостей Fortinet, оперативное применение патчей критически важно для предотвращения атак.


Новое на сайте

18302Можно ли предсказать извержение вулкана по его сейсмическому шёпоту? 18301Как случайное открытие позволило уместить радугу на чипе и решить проблему... 18300Визуальная летопись мира: триумфаторы 1839 Photography Awards 18299Загадка шагающих истуканов Рапа-Нуи 18298Двойное кометное зрелище украшает осеннее небо 18297Двигатель звездного роста: раскрыта тайна запуска протозвездных джетов 18296Нейробиология пробуждения: как мозг переходит от сна к бодрствованию 18295Как сервис для получения SMS-кодов стал оружием для мошенников по всему миру? 18294Сообщения в iOS 26: от ИИ-фонов до групповых опросов 18293Почему для исправления «техношеи» нужно укреплять мышцы, а не растягивать их? 18292Как новорожденная звезда подала сигнал из эпицентра мощнейшего взрыва? 18291Нотный рецепт: как наука превращает музыку в обезболивающее 18290Что превращает кофейное зерно в идеальный напиток? 18289Как пробуждение древних микробов и тайны черных дыр меняют наше будущее? 18288Как 3500-летняя крепость в Синае раскрывает секреты египетской военной мощи?