文章总结: 奇安信CERT发布FortinetFortiWeb命令注入漏洞CVE-2025-58034安全通告,该漏洞为高危风险,CVSS3.1分数7.2。漏洞源于FortiWeb解析CLI命令参数时过滤不足,经认证攻击者可通过特制HTTP请求或CLI命令执行未授权操作。该漏洞已在野利用且POC公开,可结合CVE-2025-64446构成攻击链。影响多个FortiWeb版本,官方已发布补丁,建议尽快更新至安全版本。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,网络安全,应用安全
【已复现】Fortinet FortiWeb 命令注入漏洞(CVE-2025-58034)安全风险通告
奇安信 CERT
2025年11月20日 11:01
北京
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | |
| — | — | — | — |
| 漏洞概述 | | | |
| 漏洞名称 | Fortinet FortiWeb 命令注入漏洞 | | |
| 漏洞编号 | QVD-2025-44693,CVE-2025-58034 | | |
| 公开时间 | 2025-11-18 | 影响量级 | 万级 |
| 奇安信评级 | 高危 | CVSS 3.1分数 | 7.2 |
| 威胁类型 | 命令执行 | 利用可能性 | 高 |
| POC状态 | 已公开 | 在野利用状态 | 已发现 |
| EXP状态 | 已公开 | 技术细节状态 | 已公开 |
| 危害描述:经过身份验证的攻击者通过精心构造的 HTTP 请求或 CLI 命令可以在底层系统上执行未经授权的命令。 | | | |
01
漏洞详情
>>>>
影响组件
Fortinet FortiWeb 是 Fortinet 公司推出的一款专用于保护 Web 应用程序和 API 的防火墙产品,旨在防御诸如 SQL 注入、跨站脚本等网络攻击。
>>>>
漏洞描述
近日,奇安信CERT监测到Fortinet FortiWeb 命令注入漏洞(CVE-2025-58034)在野利用,该漏洞源于 FortiWeb 在解析用户输入的某些 CLI 命令参数时未做充分过滤,经过身份验证的攻击者通过精心构造的 HTTP 请求或 CLI 命令可以在底层系统上执行未经授权的命令。需要注意,该漏洞可结合 Fortinet FortiWeb 身份认证绕过漏洞(CVE-2025-64446)构成攻击链,成功利用后可在目标系统上远程执行任意命令。目前该漏洞已发现在野利用且POC和技术细节完全公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
02
影响范围
>>>>
影响版本
8.0.0 <= FortiWeb <= 8.0.1
7.6.0 <= FortiWeb <= 7.6.5
7.4.0 <= FortiWeb <= 7.4.10
7.2.0 <= FortiWeb <= 7.2.11
7.0.0 <= FortiWeb <= 7.0.11
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Fortinet FortiWeb 命令注入漏洞(CVE-2025-58034),截图如下:
04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,Fortinet FortiWeb 命令注入漏洞(CVE-2025-58034)关联的全球风险资产总数为5428个,关联IP总数为724个。全球风险资产分布情况如下:
05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
FortiWeb 8.0.* >= 8.0.2
FortiWeb 7.6.* >= 7.6.6
FortiWeb 7.4.* >= 7.4.11
FortiWeb 7.2.* >= 7.2.12
FortiWeb >= 7.0.12
下载地址:
https://fortiguard.fortinet.com/psirt/FG-IR-25-513
06
参考资料
[1]https://fortiguard.fortinet.com/psirt/FG-IR-25-513
07
时间线
2025年11月20日,奇安信 CERT发布安全风险通告。
08
漏洞情报服务
奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】Fortinet FortiWeb 命令注入漏洞(CVE-2025-58034)安全风险通告》