CVE-2025-52970 : contournement des contrôles d'accès et élévation de privilèges dans Fortinet FortiWeb
HERMES
HERMES THREAT SCORE & EXPOSITION PARE-FEU WAF
Cible :Fortinet FortiWeb (versions 7.0.10, 7.2.10, 7.4.7, 7.6.3 et antérieures) Confiance : 96%
84 / 100
Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 16 / 20
Militarisation 16 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 16 / 20
Potentiel d'attaque en chaîne 18 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-52970 à un HTS de 84 (SÉVÉRITÉ ÉLEVÉE). Cette vulnérabilité de manipulation de paramètres dans l'interface web d'administration de FortiWeb permet à un attaquant connaissant des données non publiques sur l'équipement d'élever ses privilèges au rang d'administrateur, de désactiver les profils d'inspection WAF et de détourner les clés privées SSL.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-52970: Access Control Bypass and Privilege Escalation in Fortinet FortiWebVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTFortinet FortiOS Gateway
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-52970 | Référencement officiel NVD / MITRE |
| Avis Fortinet | FG-IR-25-448 | Bulletin de sécurité officiel Fortinet PSIRT |
| CWE associée | CWE-233 : Improper Handling of Parameters | Élévation administrative par manipulation de paramètres |
| Score CVSS v3.1 | 7.7 ÉLEVÉ | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Score CVSS v4.0 | 7.9 ÉLEVÉ | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| CPE applicables | cpe:2.3:a:fortinet:fortiweb:*:*:*:*:*:*:*:* | Pare-feu applicatifs web (WAF) d’entreprise FortiWeb |
| Versions affectées | FortiWeb ≤ 7.0.10, ≤ 7.2.10, ≤ 7.4.7, ≤ 7.6.3 | Interfaces de gestion FortiWeb exposées |
| Versions corrigées | 7.0.11, 7.2.11, 7.4.8, 7.6.4 (Août 2025) | Mises à niveau logicielles recommandées par Fortinet |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : non répertoriée formellement dans le catalogue KEV.
- Score EPSS : 0.09746 (Percentile : 95.2% — activité de scanning ciblée).
- Statut opérationnel : recherche de vulnérabilités et PoC d’analyse publiés par des chercheurs en sécurité (recherche PwNer.gg).
- PoC & weaponization : forgerie de requêtes HTTP d’administration manipulant des identifiants de session et des paramètres d’état interne.
- Conditions d’accès : pré-authentification ; requiert la connaissance d’informations non publiques sur l’équipement ; accès réseau HTTPS au port de gestion (souvent 8443) ; complexité moyenne.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : équipes de reconnaissance offensive et groupes APT ciblant les équipements de sécurité périmétriques.
- Campagnes observées : tentatives d’accès aux interfaces de gestion des WAF d’entreprises financières et e-commerce.
- Malwares associés : scripts de rejeu de requêtes et outils d’extraction de configuration FortiWeb.
- Chronologie d’exploitation : bulletin publié le 12 août 2025 par Fortinet après signalement coordonné.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Requêtes web d’administration inhabituelles : requêtes HTTPS vers les endpoints
/api/v1/ou/loginde l’interface de gestion comportant des paramètres de substitution de compte. - Connexions administrateur sans challenge valide : événements de connexion administrateur réussis sans trace préalable de validation de mot de passe.
Règle Sigma
Section intitulée « Règle Sigma »title: Parametre Suspect sur Interface de Gestion FortiWeb (CVE-2025-52970)id: c1d2e3f4-5297-4a89-9012-3456789abcdestatus: testdescription: Detecte des requetes anormales ciblant la manipulation de parametres administratifs sur Fortinet FortiWebreferences: - https://fortiguard.fortinet.com/psirt/FG-IR-25-448author: Hermes Codex Researchdate: 2026-09-10logsource: product: fortiweb service: systemdetection: selection: msg|contains: - 'admin login' - 'UI parameter mismatch' status: 'success' condition: selectionfalsepositives: - Connexions d'administration standard effectuees depuis des postes de management autoriseslevel: highSignature YARA
Section intitulée « Signature YARA »rule Exploit_FortiWeb_Param_Bypass_CVE_2025_52970 { meta: description = "Detecte les requetes manipulant les parametres de gestion FortiWeb" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-52970" strings: $fw_api = "/api/v1/admin" ascii $param_inject = "dev_id=" ascii $auth_token = "csrftoken" ascii condition: all of them}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $FORTIWEB_MGMT [8443,443] (msg:"HERMES - Fortinet FortiWeb Admin Parameter Bypass Attempt (CVE-2025-52970)"; flow:to_server,established; content:"/api/v1/admin"; nocase; classtype:attempted-admin; sid:202552970; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux système FortiWeb (
log report system) : surveiller les ouvertures de session administrateur sur les interfaces web depuis des adresses IP WAN non autorisées. - Historique des modifications de configuration : auditer les règles WAF désactivées ou les politiques de déchiffrement SSL altérées.
- MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1078 (Valid Accounts), T1562.001 (Disable Security Tools).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Mise à niveau vers une version corrigée : installer FortiWeb 7.6.4, 7.4.8, 7.2.11 ou 7.0.11.
- Isolation du port d’administration : ne jamais exposer l’interface de gestion FortiWeb sur Internet ; restreindre l’accès à un réseau VPN ou VLAN de management dédié.
- Activation de l’authentification multifacteur (MFA) : imposer le MFA pour tous les comptes d’administration du WAF.
- Audit des certificats SSL/TLS : vérifier que les clés privées des certificats hébergés sur le WAF n’ont pas été consultées ou exportées.
- Surveillance des logs de gestion : configurer la transmission en temps réel des journaux système vers un SIEM externe sécurisé.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Découverte du port de gestion du WAF : l’attaquant identifie l’interface d’administration web d’un équipement FortiWeb exposé sur Internet.
- Injection de paramètres de contournement : en exploitant la vulnérabilité de gestion des paramètres et des informations contextuelles relatives à l’équipement, l’assaillant soumet une requête forgée forçant l’élévation administrative.
- Prise de contrôle du compte Administrateur : l’attaquant obtient l’accès à la console de gestion avec tous les droits de configuration du pare-feu applicatif.
- Neutralisation des protections applicatives : l’assaillant désactive les signatures de protection WAF protégeant les applications critiques de l’entreprise (portails bancaires, ERP, boutiques en ligne).
- Exfiltration des clés SSL et attaques en cascade : l’attaquant télécharge les certificats et clés privées TLS hébergés sur le FortiWeb pour déchiffrer le trafic client en transit et injecter des charges utiles sur les serveurs web internes non protégés.