CVE-2025-25257: fallo crítico en Fortinet FortiWeb
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
FortiWeb en versiones 7.0 a 7.6 contiene una vulnerabilidad de inyección SQL que permite a atacantes ejecutar comandos SQL arbitrarios sin autenticación. Esto es crítico porque un atacante podría acceder, modificar o eliminar información sensible de la base de datos.
Vulnerabilidad de inyección SQL en FortiWeb que permite a atacantes no autenticados inyectar código SQL malicioso mediante solicitudes HTTP/HTTPS manipuladas debido a neutralización inadecuada de entrada. Las versiones afectadas incluyen 7.0.0-7.0.10, 7.2.0-7.2.10, 7.4.0-7.4.7 y 7.6.0-7.6.3. La explotación exitosa posibilita acceso y manipulación no autorizada de la base de datos con criticidad CVSS 9.6.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.