文章总结: FortinetFortiWeb曝出严重漏洞链,CVE-2025-58034(OS命令注入)可与此前静默修复的CVE-2025-64446(认证绕过)组合,形成未授权远程代码执行(RCE)攻击,且已在野外被利用。文章警示,不能仅凭CVSS评分判断风险,并强烈建议用户立即检查并升级受影响版本的FortiWeb设备,以防御此致命组合拳。
综合评分: 95
文章分类: 漏洞分析,漏洞预警,应急响应,WEB安全,网络安全
警报拉响!Fortinet再曝“野生”漏洞,评分6.7却能打出RCE暴击?
原创
Hankzheng
技术修道场
2025年11月21日 08:32
广东
大家好,做我们这行久了,最怕的不是半夜三点的报警短信,而是当你以为岁月静好时,黑客已经在你的内网里“开Party”了。
最近,安全圈又不太平了。Fortinet(飞塔)突然发了一个公告,警示旗下的 FortiWeb Web应用防火墙 存在一个新的安全漏洞(CVE-2025-58034)。
乍一看,CVSS评分只有 6.7,是个“中等”威胁。很多兄弟可能眉头都不皱一下,心想:“哦,也就是个需要认证才能利用的洞,我有强密码和MFA,不慌。”
但是,兄弟们,这次真的得慌一下。
为什么?因为这不仅仅是一个单一的漏洞,这是一场精心策划的“漏洞组合拳”。
今天,咱们就来硬核拆解一下这个能在野外被利用的漏洞到底是怎么回事。
01 别被“中危”评分骗了:这是一个连环套
首先,我们来看看主角 CVE-2025-58034。
根据Fortinet的官方说法,这是一个 OS命令注入漏洞(OS Command Injection),CWE编号为 CWE-78。
技术原理是什么?
简单来说,就是FortiWeb在处理某些HTTP请求或CLI命令时,没有把用户输入的“特殊字符”过滤干净(Improper Neutralization of Special Elements)。
这好比你给厨师递了一张菜单,上面写着“炒个蛋炒饭”,但你在后面加了个分号,写上了“; rm -rf /厨房”。如果厨师(系统)是个“直肠子”,他炒完饭后,真的会转身把厨房拆了。
在FortiWeb的场景下,攻击者可以通过构造恶意的HTTP请求,在参数中夹带系统层面的Shell命令。一旦后端解析执行,攻击者就能在底层系统上执行任意代码。
但是,这里有个前提:官方通告说,利用这个漏洞,你需要是一个“经过身份验证”的攻击者。
看到这,很多运维朋友可能松了口气。且慢!这就引出了本次事件最鸡贼的地方——漏洞链(Exploit Chain)。
02 致命的组合拳:当“绕过”遇上“注入”
就在几天前,Fortinet其实还修补了另一个漏洞——CVE-2025-64446。
这是一个评分高达 9.1 的严重漏洞,也就是传说中的 身份认证绕过(Authentication Bypass)。
懂行的朋友应该已经察觉。 咱们把这两个洞拼在一起看:
-
第一步(CVE-2025-64446):
攻击者不需要账号密码,利用认证绕过漏洞,直接获得系统的“合法”身份。
-
第二步(CVE-2025-58034):
有了身份后,攻击者立刻利用这个命令注入漏洞,下发恶意指令。
结果: 两个漏洞一合体,直接变成了一个“未授权远程代码执行(Pre-auth RCE)”的核弹级漏洞。
Orange Cyberdefense 的安全研究员已经实锤了这一点,他们在现网中观察到了真实的攻击活动,黑客正是利用这套组合拳,像切豆腐一样通过了防御。Rapid7 的专家也直言:“这就是一套针对FortiWeb设备的完美RCE利用链。”
03 厂商的“沉默”:防守方的噩梦
这就不得不吐槽一下厂商的操作了。
根据 Rapid7 和 VulnCheck 的观察,这两个漏洞的修补和披露时间线非常微妙。Fortinet在发布 8.0.2 版本时,其实已经默默修补了那个 9.1 分的认证绕过漏洞,但当时并没有发布安全公告。
这就是所谓的 Silent Patch(静默修补)。
虽然厂商可能觉得“我先修好再说是为了大家好”,但这造成了一个极其危险的时间差:
-
黑客:
通过对比新旧固件的二进制差异(Patch Diffing),很快就能逆向出漏洞在哪里,并开发出Exploit。
-
防守方(你我):
因为没有公告,以为只是普通更新,甚至因为怕业务中断而推迟升级。
正如 VulnCheck 所说:“当主流技术厂商未能及时通报新的安全问题时,他们实际上是在向攻击者发出邀请函,同时蒙住了防守方的眼睛。”
04 别犹豫了,赶紧自查!
目前,美国CISA已经将该漏洞加入了“已知被利用漏洞目录”(KEV),并勒令联邦机构在 2025年11月25日 前完成修复。
这可是下死命令了。咱们国内的兄弟们虽然不用听CISA的,但技术风险是无国界的。
请大家立刻检查手头的 FortiWeb 设备版本,如果在以下区间,请立即升级!
| 受影响版本区间 | 建议升级至 |
| — | — |
| 8.0.0 – 8.0.1 | 8.0.2 或更高 |
| 7.6.0 – 7.6.5 | 7.6.6 或更高 |
| 7.4.0 – 7.4.10 | 7.4.11 或更高 |
| 7.2.0 – 7.2.11 | 7.2.12 或更高 |
| 7.0.0 – 7.0.11 | 7.0.12 或更高 |
总结
这次事件再次给了我们一个深刻的教训:永远不要只看单一漏洞的CVSS评分。
在高级威胁攻击(APT)或者老练的黑客手中,哪怕是一个不起眼的信息泄露或中危漏洞,只要能和其他漏洞串联起来,都能成为攻陷核心系统的关键一环。
另外,对于核心安全设备(如防火墙、WAF、VPN),“能不升就不升”的老旧运维思维真的要改改了。面对这种静默修补的趋势,保持固件在厂商支持的最新版本,可能是我们唯一的救命稻草。
今日互动
你们在工作中遇到过因为厂商“悄悄修补”而导致被动的情况吗?或者对FortiWeb这次的漏洞有什么看法?
欢迎在评论区聊聊! 👇
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng《警报拉响!Fortinet再曝“野生”漏洞,评分6.7却能打出RCE暴击?》