ГрамотаИБ ГрамотаИБ

BDU:2025-08439

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции get_fabric_user_by_token() компонента Fabric Connector межсетевого экрана веб-приложений FortiWeb, позволяющая нарушителю выполнить произвольный код или произвольные команды

Соответствие зарубежным идентификаторам

CVE-2025-25257

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции get_fabric_user_by_token() компонента Fabric Connector межсетевого экрана веб-приложений FortiWeb связана с некорректной обработкой HTTP-запросов с заголовком Authorization. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код или произвольные команды путем отправки специально созданных HTTP- и HTTPs-запросов

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение веб-интерфейса управления уязвимого устройства; - сегментирование сети с целью ограничения доступа к уязвимому устройству из других подсетей; - использование SIEM-систем для отслеживания попыток эксплуатации уязвимости; - использование виртуальных частных сетей для организации удаленного доступа (VPN); - ограничение доступа к системе из внешних сетей (Интернет). - отключение возможности использования протоколов HTTP и HTTPS в соответствии с инструкцией разработчика: (https://docs.fortinet.com/document/fortiweb/7.6.2/administration-guide/685507/how-to-use-the-web-ui) - Войдите в режим конфигурации: config web-proxy (или webfilter) Примечание: команда может различаться в зависимости от версии FortiOS. Проверьте документацию для вашей конкретной версии, если web-proxy не работает. - Отключите HTTP-сервер: set http-server disable - Выйдите из режима конфигурации: end - Сохраните изменения (необязательно, но рекомендуется): copy running-config startup-config Эта команда сохраняет текущую конфигурацию, чтобы она применялась после перезагрузки устройства. Шаги для отключения HTTPS-сервера: - Войдите в режим конфигурации: config web-proxy (или webfilter) - Отключите HTTPS-сервер: set https-server disable - Выйдите из режима конфигурации: end - Сохраните изменения (необязательно, но рекомендуется): copy running-config startup-config Использование рекомендаций: https://fortiguard.fortinet.com/psirt/FG-IR-25-151

Сведения записи

Дата публикации: 14.07.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fortinet Inc.FortiWebот 7.0.0 до 7.0.10 включительноНе указана
Fortinet Inc.FortiWebот 7.2.0 до 7.2.10 включительноНе указана
Fortinet Inc.FortiWebот 7.4.0 до 7.4.7 включительноНе указана
Fortinet Inc.FortiWebот 7.6.0 до 7.6.3 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.