CVE-2025-25257criticalbajo ataqueCWE-89

CVE-2025-25257: fallo crítico en Fortinet FortiWeb

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.6epss 100%
de la publicación al arma0 días
Publicada en NVD17 jul
1ª PoC10 jul
CISA KEV+1d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
síCISA + VulnCheck
25 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-08-08

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

FortiWeb en versiones 7.0 a 7.6 contiene una vulnerabilidad de inyección SQL que permite a atacantes ejecutar comandos SQL arbitrarios sin autenticación. Esto es crítico porque un atacante podría acceder, modificar o eliminar información sensible de la base de datos.

Detalle técnico

Vulnerabilidad de inyección SQL en FortiWeb que permite a atacantes no autenticados inyectar código SQL malicioso mediante solicitudes HTTP/HTTPS manipuladas debido a neutralización inadecuada de entrada. Las versiones afectadas incluyen 7.0.0-7.0.10, 7.2.0-7.2.10, 7.4.0-7.4.7 y 7.6.0-7.6.3. La explotación exitosa posibilita acceso y manipulación no autorizada de la base de datos con criticidad CVSS 9.6.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

An improper neutralization of special elements used in an SQL command ('SQL Injection') vulnerability [CWE-89] vulnerability in Fortinet FortiWeb 7.6.0 through 7.6.3, FortiWeb 7.4.0 through 7.4.7, FortiWeb 7.2.0 through 7.2.10, FortiWeb 7.0.0 through 7.0.10 allows an unauthenticated attacker to execute unauthorized SQL code or commands via crafted HTTP or HTTPs requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:X/RC:C
Productos afectados
Fortinet · FortiWeb
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.