文章总结: Fortinet针对高危漏洞CVE-2025-25256发布警告,该漏洞影响FortiSIEM多个版本,允许未经身份验证的远程命令注入,CVSS评分高达9.8。由于漏洞利用代码已在野外出现,攻击者可完全控制系统,窃取数据或横向移动。强烈建议用户立即升级至修复版本,或临时限制对phMonitor端口7900的访问以缓解风险。
综合评分: 99
文章分类: 漏洞分析,漏洞预警,应急响应,解决方案
FortiSIEM CVE-2025-25256 (CVSS 9.8):远程未经身份验证的命令注入漏洞
sec随谈
sec随谈
2025年8月13日 08:50
北京
Fortinet 针对一个高危远程未经身份验证命令注入漏洞发布了紧急安全公告,该漏洞影响领先的安全信息和事件管理 (SIEM) 平台 FortiSIEM 的多个版本。该漏洞编号为 CVE-2025-25256,CVSS 评分为 9.8,攻击者可利用该漏洞在未经身份验证的情况下执行任意代码或系统命令。
该问题源于操作系统命令 (CWE-78) 中特殊元素的无效化处理不当,导致远程攻击者能够通过精心设计的 CLI 请求利用该平台执行未经授权的命令。令人担忧的是,实际的漏洞利用代码已在野外被发现,这凸显了缓解措施的紧迫性。
该漏洞影响了多个 FortiSIEM 版本:
- FortiSIEM 7.3:版本 7.3.0 – 7.3.1(已在 7.3.2 中修复)
- FortiSIEM 7.2:版本 7.2.0 – 7.2.5(已在 7.2.6 中修复)
- FortiSIEM 7.1:版本 7.1.0 – 7.1.7(已在 7.1.8 中修复)
- FortiSIEM 7.0:版本 7.0.0 – 7.0.3(已在 7.0.4 中修复)
- FortiSIEM 6.7:版本 6.7.0 – 6.7.9(已在 6.7.10 中修复)
- 6.6、6.5、6.4、6.3、6.2、6.1 和 5.4 的所有版本都需要迁移到修补版本
Fortinet 强烈建议升级到公告中列出的修复版本。对于无法立即升级的组织,建议采用以下临时解决方法:
- 将对 phMonitor 端口 (7900) 的访问限制为仅限受信任的 IP 或内部网段。
鉴于漏洞利用代码已公开,未修补的 FortiSIEM 实例面临严重风险。成功利用此漏洞,攻击者可完全远程控制受影响的系统,从而实现以下目标:
- 数据盗窃或泄露安全日志和事件报告
- 禁用安全监控和警报功能
- 横向移动到其他联网系统
参考链接:
https://fortiguard.fortinet.com/psirt/FG-IR-25-152
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《FortiSIEM CVE-2025-25256 (CVSS 9.8):远程未经身份验证的命令注入漏洞》