Goby 漏洞安全通告|Fortinet FortiWeb 权限绕过漏洞(CVE-2025-64446)

漏洞名称:Fortinet FortiWeb /api/v2.0/cmdb/system/admin%3f/.../.../.../.../.../cgi-bin/fwbcgi 权限绕过漏洞(CVE-2025-64446)

风险等级:

高风险

漏洞描述:

FortinetFortiWeb是Fortinet公司推出的一款专用于保护Web应用程序和API的防火墙产品,旨在防御诸如SQL注入、跨站脚本等网络攻击。

该漏洞源于fwbcgi组件完全信任请求中HTTP_CGIINFO的用户信息,而未能进行有效的身

份验证。攻击者通过构造特定的请求冒充管理员用户执行恶意操作,从而获得设备的完全控制权。目前该漏洞已发现在野利用且POC和技术细节完全公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

body="FortiWeb" && body="app.min.js"

受影响版本:

8.0.0<=FortiWeb<=8.0.1、7.6.0<=FortiWeb<=7.6.4、7.4.0<=FortiWeb<=7.4.9、7.2.0<=FortiWeb<=7.2.11、7.0.0<=FortiWeb<=7.0.11

临时修复方案:

建议立即升级 Fortinet FortiWeb 至官方提供的最新版本,并限制对敏感接口的访问权限。同时,建议在 Web 应用防火墙中启用严格的路径验证规则,防止路径遍历攻击。

https://fortiguard.fortinet.com/psirt/FG-IR-25-910

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
小李独爱秋4 天前
计算机网络经典问题透视:防火墙技术中分组过滤器究竟工作在哪一层?
服务器·网络·计算机网络·5g·网络安全·信息与通信·防火墙
玥轩_5219 天前
防火墙技术-综合应用实验-2
网络·网络安全·智能路由器·防火墙·交换机·三层交换
网安INF13 天前
防火墙的分类与部署详解
服务器·安全·网络安全·防火墙
玥轩_52116 天前
防火墙技术-综合应用实验
运维·网络·网络协议·网络安全·智能路由器·路由器·防火墙
linweidong18 天前
顺丰运维面试题及参考答案
运维·nginx·容器·ansible·运维开发·防火墙·python面试
星哥说事18 天前
防火墙配置:掌握 iptables、firewalld 等工具的使用与管理
防火墙
俺俺21 天前
(52)华为云平台-rpa-安全组限制端口+ip
安全·华为云·防火墙·端口·安全组策略·ip段
I still …24 天前
MCP servers分析
程序分析·漏洞检测
企鹅侠客24 天前
通过防火墙策略实现的应用联网控制工具
防火墙·应用联网控制
liebe1*124 天前
第九章 防火墙入侵防御
运维·网络·防火墙