Aller au contenu

CVE-2025-25257 : injection SQL non authentifiée sur l'interface de gestion de Fortinet FortiWeb

HERMES

HERMES THREAT SCORE & EXPOSITION BASE WAF ET EXÉCUTION SQL

Cible : Fortinet FortiWeb 7.0.0 à 7.6.3 (Management Interface)
Confiance : 99%
97 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-25257 à un HTS critique de 97 (CRITIQUE). Cette vulnérabilité d'injection SQL non authentifiée sur l'interface web de gestion permet d'exécuter des commandes SQL arbitraires dans la base de données interne de FortiWeb. Utilisée activement in the wild pour extraire les condensats de mots de passe administrateurs et exécuter des commandes système sur l'appliance.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-25257: Unauthenticated SQL Injection in Fortinet FortiWeb Management InterfaceVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-25257Référencement officiel NVD / MITRE
Avis FortinetFG-IR-25-151Bulletin officiel FortiGuard PSIRT
CWE associéeCWE-89 : SQL InjectionInjection SQL directe dans le backend de gestion FortiWeb
Score CVSS v3.19.6 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.09.4 CRITIQUECVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:*Pare-feu applicatifs web (WAF) Fortinet FortiWeb
Versions affectées7.0.0-7.0.10, 7.2.0-7.2.10, 7.4.0-7.4.7, 7.6.0-7.6.3Toute appliance FortiWeb exposant son port de gestion
Versions corrigées7.0.11, 7.2.11, 7.4.8, 7.6.4 (Juillet 2025)Versions officielles avec requêtes paramétrées

  • CISA KEV : ajoutée le 18 juillet 2025 ; délai impératif d’action fixé au 8 août 2025.
  • Score EPSS : 0.99772 (Percentile : 99.955% — exploitation de masse confirmée).
  • Statut opérationnel : exploitation active mondiale documentée ; scan massif des ports 8443/tcp et 443/tcp.
  • PoC & weaponization : poC public d’exploitation militarisé publié sur Exploit-DB (ID 52473) et GitHub permettant le dump direct de la base SQLite/Postgres sous-jacente.
  • Conditions d’accès : pré-authentification totale ; accès réseau public HTTPS ; complexité d’attaque faible.

  • Acteurs de menace : courtiers d’accès initiaux (IABs), groupes APT et affiliés de syndicats de rançongiciels.
  • Campagnes observées : siphonage automatisé des hashes de mots de passe administrateurs sur l’ensemble des appliances FortiWeb connectées à Internet.
  • Malwares associés : scripts d’automatisation SQLi, injecteurs UDF (User Defined Functions) et webshells.
  • Chronologie d’exploitation : publication par Fortinet le 15 juillet 2025 ; inscription KEV le 18 juillet 2025.

  • Requêtes HTTP contenant des caractères SQL : présence de mots-clés UNION SELECT, char(), sqlite_master, -- dans les requêtes HTTPS vers l’interface d’administration.
  • Anomalies de base de données : erreurs de syntaxe SQL répétées dans les logs système internes de FortiWeb.
title: Injection SQL sur Interface de Gestion FortiWeb (CVE-2025-25257)
id: f7e6d5c4-2525-4b12-9876-123456789abc
status: test
description: Detecte des tentatives d injection SQL ciblant les requetes d administration Fortinet FortiWeb
references:
- https://fortiguard.fortinet.com/psirt/FG-IR-25-151
- https://www.exploit-db.com/exploits/52473
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: fortiweb
service: webserver
detection:
selection:
cs_uri_stem|contains: '/api/v1/'
cs_uri_query|contains:
- 'UNION'
- 'SELECT'
- 'sqlite_master'
- "' OR '1'='1"
condition: selection
falsepositives:
- Aucun faux positif attendu sur les requetes d'API de gestion
level: critical
rule Exploit_FortiWeb_SQLi_CVE_2025_25257 {
meta:
description = "Detecte les payloads d injection SQL ciblant FortiWeb"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-25257"
strings:
$api = "/api/v1/" ascii
$sqli1 = "UNION SELECT" ascii nocase
$sqli2 = "sqlite_master" ascii nocase
$sqli3 = "pg_shadow" ascii nocase
condition:
$api and ($sqli1 or $sqli2 or $sqli3)
}
alert tcp $EXTERNAL_NET any -> $FORTIWEB_MGMT [8443,443] (msg:"HERMES - Fortinet FortiWeb Management SQL Injection Attempt (CVE-2025-25257)"; flow:to_server,established; content:"/api/v1/"; pcre:"/(?:union\s+select|sqlite_master|pg_shadow)/i"; classtype:web-application-attack; sid:202525257; rev:1;)
  • Journaux FortiWeb (log report system) : surveiller les alertes d’injection SQL et les requêtes échouées sur le serveur web d’administration nginx/httpd.
  • Intégrité des tables administratives : contrôler la table des administrateurs système pour repérer des modifications d’attributs ou de hashes.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059 (Command and Scripting Interpreter), T1078 (Valid Accounts), T1562.001 (Disable Security Tools).

  1. Mise à niveau immédiate vers une version patchée : déployer FortiWeb 7.6.4, 7.4.8, 7.2.11 ou 7.0.11.
  2. Cloisonnement absolu du port de gestion : interdire tout accès au port de gestion (8443 ou 443) depuis les interfaces WAN.
  3. Réinitialisation des mots de passe administrateurs : renouveler immédiatement tous les identifiants d’accès d’administration locaux et de domaine.
  4. Régénération des certificats de portail : remplacer les clés privées et certificats SSL stockés sur l’appliance.
  5. Contrôle d’intégrité du système de fichiers : vérifier que des scripts de porte dérobée n’ont pas été écrits via des commandes SQL (ex: sys_eval ou injection de fichiers).

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Accès au port d’administration : l’attaquant cible le port d’administration web du pare-feu applicatif FortiWeb accessible depuis Internet.
  2. Injection SQL non authentifiée : l’assaillant émet une requête HTTP exploitant le défaut d’assainissement dans l’API de gestion en injectant une charge SQL de type UNION SELECT.
  3. Exfiltration des condensats de mots de passe : l’attaquant extrait l’intégralité de la table des comptes administrateurs, incluant les identifiants et condensats de hachage de l’administrateur principal.
  4. Élévation de privilèges ou exécution système : en cassant le condensat ou en injectant une commande OS via des fonctions de base de données, l’assaillant prend le contrôle interactif du système sous-jacent.
  5. Désarmement du WAF et pénétration réseau : l’attaquant désactive la surveillance WAF, ouvre un accès direct vers les applications web internes sensibles et déploie des ransomwares sur les infrastructures critiques de l’organisation.