Goby 漏洞安全通告|Fortinet FortiWeb 权限绕过漏洞(CVE-2025-64446)

漏洞名称:Fortinet FortiWeb /api/v2.0/cmdb/system/admin%3f/.../.../.../.../.../cgi-bin/fwbcgi 权限绕过漏洞(CVE-2025-64446)

风险等级:

高风险

漏洞描述:

FortinetFortiWeb是Fortinet公司推出的一款专用于保护Web应用程序和API的防火墙产品,旨在防御诸如SQL注入、跨站脚本等网络攻击。

该漏洞源于fwbcgi组件完全信任请求中HTTP_CGIINFO的用户信息,而未能进行有效的身

份验证。攻击者通过构造特定的请求冒充管理员用户执行恶意操作,从而获得设备的完全控制权。目前该漏洞已发现在野利用且POC和技术细节完全公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

body="FortiWeb" && body="app.min.js"

受影响版本:

8.0.0<=FortiWeb<=8.0.1、7.6.0<=FortiWeb<=7.6.4、7.4.0<=FortiWeb<=7.4.9、7.2.0<=FortiWeb<=7.2.11、7.0.0<=FortiWeb<=7.0.11

临时修复方案:

建议立即升级 Fortinet FortiWeb 至官方提供的最新版本,并限制对敏感接口的访问权限。同时,建议在 Web 应用防火墙中启用严格的路径验证规则,防止路径遍历攻击。

https://fortiguard.fortinet.com/psirt/FG-IR-25-910

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
XLYcmy6 天前
Prompt 设计相关问题
网络安全·llm·prompt·agent·cot·漏洞检测·harness
AngusKit9 天前
开源扫描器拼盘 vs AngusSecurity
安全·安全性测试·代码安全·漏洞检测·trivy·安全扫描·gitleaks
XLYcmy11 天前
面向安全领域决策的大型语言模型漏洞价值评估对齐机制与智能化评级系统研发 研究方向与核心内容
网络安全·llm·sft·cve·cot·对齐·漏洞检测
数安旭说19 天前
终端防火墙深度拆解:网络隔离、进程级管控与流量治理的落地避坑指南
网络·数据安全·企业安全·防火墙·终端安全·终端防火墙·违规外联
便利店10241 个月前
边界与远程:墙、洞与加密通道
运维·服务器·防火墙·acl·nat
小新讲网安1 个月前
WiFi安全攻防实战:WPA3新协议与传统破解技术全解析
开发语言·网络·安全·php·漏洞·nmap·漏洞检测
小新讲网安1 个月前
漏洞复现实战大全:CVE漏洞环境搭建与利用全流程详解
安全·黑客·漏洞·nmap·漏洞复现·漏洞检测·虚拟机靶场
清欢渡---1 个月前
双机热备旁挂组网实验
网络·防火墙·双机热备
遗悲风2 个月前
防火墙双 ISP 出口 IP-Link 链路检测、NAT 与 Web 认证综合实验
tcp/ip·安全·接口隔离原则·防火墙
AOwhisky2 个月前
Linux(CentOS)系统管理入门笔记(第二十一期)——防火墙管理(Firewalld)——zone、服务端口、富规则与端口转发
linux·运维·笔记·安全·centos·防火墙