Aller au contenu

CVE-2025-52970 : contournement des contrôles d'accès et élévation de privilèges dans Fortinet FortiWeb

HERMES

HERMES THREAT SCORE & EXPOSITION PARE-FEU WAF

Cible : Fortinet FortiWeb (versions 7.0.10, 7.2.10, 7.4.7, 7.6.3 et antérieures)
Confiance : 96%
84 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 16 / 20
Militarisation 16 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 16 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-52970 à un HTS de 84 (SÉVÉRITÉ ÉLEVÉE). Cette vulnérabilité de manipulation de paramètres dans l'interface web d'administration de FortiWeb permet à un attaquant connaissant des données non publiques sur l'équipement d'élever ses privilèges au rang d'administrateur, de désactiver les profils d'inspection WAF et de détourner les clés privées SSL.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-52970: Access Control Bypass and Privilege Escalation in Fortinet FortiWebVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-52970Référencement officiel NVD / MITRE
Avis FortinetFG-IR-25-448Bulletin de sécurité officiel Fortinet PSIRT
CWE associéeCWE-233 : Improper Handling of ParametersÉlévation administrative par manipulation de paramètres
Score CVSS v3.17.7 ÉLEVÉCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.07.9 ÉLEVÉCVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:*Pare-feu applicatifs web (WAF) d’entreprise FortiWeb
Versions affectéesFortiWeb ≤ 7.0.10, ≤ 7.2.10, ≤ 7.4.7, ≤ 7.6.3Interfaces de gestion FortiWeb exposées
Versions corrigées7.0.11, 7.2.11, 7.4.8, 7.6.4 (Août 2025)Mises à niveau logicielles recommandées par Fortinet

  • CISA KEV : non répertoriée formellement dans le catalogue KEV.
  • Score EPSS : 0.09746 (Percentile : 95.2% — activité de scanning ciblée).
  • Statut opérationnel : recherche de vulnérabilités et PoC d’analyse publiés par des chercheurs en sécurité (recherche PwNer.gg).
  • PoC & weaponization : forgerie de requêtes HTTP d’administration manipulant des identifiants de session et des paramètres d’état interne.
  • Conditions d’accès : pré-authentification ; requiert la connaissance d’informations non publiques sur l’équipement ; accès réseau HTTPS au port de gestion (souvent 8443) ; complexité moyenne.

  • Acteurs de menace : équipes de reconnaissance offensive et groupes APT ciblant les équipements de sécurité périmétriques.
  • Campagnes observées : tentatives d’accès aux interfaces de gestion des WAF d’entreprises financières et e-commerce.
  • Malwares associés : scripts de rejeu de requêtes et outils d’extraction de configuration FortiWeb.
  • Chronologie d’exploitation : bulletin publié le 12 août 2025 par Fortinet après signalement coordonné.

  • Requêtes web d’administration inhabituelles : requêtes HTTPS vers les endpoints /api/v1/ ou /login de l’interface de gestion comportant des paramètres de substitution de compte.
  • Connexions administrateur sans challenge valide : événements de connexion administrateur réussis sans trace préalable de validation de mot de passe.
title: Parametre Suspect sur Interface de Gestion FortiWeb (CVE-2025-52970)
id: c1d2e3f4-5297-4a89-9012-3456789abcde
status: test
description: Detecte des requetes anormales ciblant la manipulation de parametres administratifs sur Fortinet FortiWeb
references:
- https://fortiguard.fortinet.com/psirt/FG-IR-25-448
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: fortiweb
service: system
detection:
selection:
msg|contains:
- 'admin login'
- 'UI parameter mismatch'
status: 'success'
condition: selection
falsepositives:
- Connexions d'administration standard effectuees depuis des postes de management autorises
level: high
rule Exploit_FortiWeb_Param_Bypass_CVE_2025_52970 {
meta:
description = "Detecte les requetes manipulant les parametres de gestion FortiWeb"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-52970"
strings:
$fw_api = "/api/v1/admin" ascii
$param_inject = "dev_id=" ascii
$auth_token = "csrftoken" ascii
condition:
all of them
}
alert tcp $EXTERNAL_NET any -> $FORTIWEB_MGMT [8443,443] (msg:"HERMES - Fortinet FortiWeb Admin Parameter Bypass Attempt (CVE-2025-52970)"; flow:to_server,established; content:"/api/v1/admin"; nocase; classtype:attempted-admin; sid:202552970; rev:1;)
  • Journaux système FortiWeb (log report system) : surveiller les ouvertures de session administrateur sur les interfaces web depuis des adresses IP WAN non autorisées.
  • Historique des modifications de configuration : auditer les règles WAF désactivées ou les politiques de déchiffrement SSL altérées.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1078 (Valid Accounts), T1562.001 (Disable Security Tools).

  1. Mise à niveau vers une version corrigée : installer FortiWeb 7.6.4, 7.4.8, 7.2.11 ou 7.0.11.
  2. Isolation du port d’administration : ne jamais exposer l’interface de gestion FortiWeb sur Internet ; restreindre l’accès à un réseau VPN ou VLAN de management dédié.
  3. Activation de l’authentification multifacteur (MFA) : imposer le MFA pour tous les comptes d’administration du WAF.
  4. Audit des certificats SSL/TLS : vérifier que les clés privées des certificats hébergés sur le WAF n’ont pas été consultées ou exportées.
  5. Surveillance des logs de gestion : configurer la transmission en temps réel des journaux système vers un SIEM externe sécurisé.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Découverte du port de gestion du WAF : l’attaquant identifie l’interface d’administration web d’un équipement FortiWeb exposé sur Internet.
  2. Injection de paramètres de contournement : en exploitant la vulnérabilité de gestion des paramètres et des informations contextuelles relatives à l’équipement, l’assaillant soumet une requête forgée forçant l’élévation administrative.
  3. Prise de contrôle du compte Administrateur : l’attaquant obtient l’accès à la console de gestion avec tous les droits de configuration du pare-feu applicatif.
  4. Neutralisation des protections applicatives : l’assaillant désactive les signatures de protection WAF protégeant les applications critiques de l’entreprise (portails bancaires, ERP, boutiques en ligne).
  5. Exfiltration des clés SSL et attaques en cascade : l’attaquant télécharge les certificats et clés privées TLS hébergés sur le FortiWeb pour déchiffrer le trafic client en transit et injecter des charges utiles sur les serveurs web internes non protégés.