CVE-2025-64447: Luka w Fortinet FortiWeb umożliwiająca ataki przez sfałszowane ciasteczka

Wysokie ryzyko w Fortinet FortiWeb (CVE-2025-64447) związane z sfałszowanymi ciasteczkami. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2025-64447CVSS 8.1Firewall

CVE-2025-64447: Luka w Fortinet FortiWeb umożliwiająca ataki przez sfałszowane ciasteczka

Wysokie ryzyko w Fortinet FortiWeb (CVE-2025-64447) związane z sfałszowanymi ciasteczkami. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
8.1 HIGH
EPSS
93.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortiweb

Co wiadomo

W Fortinet FortiWeb w wersjach od 7.0.0 do 8.0.1 wykryto lukę polegającą na braku walidacji i integralności ciasteczek. Atakujący, znając numer seryjny urządzenia, może wykonać nieautoryzowane operacje poprzez specjalnie spreparowane żądania HTTP/HTTPS z sfałszowanymi ciasteczkami.

Wpływ biznesowy

Luka ta może pozwolić na przejęcie kontroli nad systemem FortiWeb, co zagraża bezpieczeństwu sieci i aplikacji chronionych przez urządzenie. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych lub przerwania działania usług. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalne konsekwencje.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla dotkniętych wersji FortiWeb. W międzyczasie warto ograniczyć ekspozycję urządzenia na nieznane sieci, monitorować logi pod kątem podejrzanych aktywności oraz zweryfikować, czy numer seryjny urządzenia nie jest publicznie dostępny. Priorytetowo należy wdrożyć odpowiednie środki zapobiegawcze i przygotować plan reakcji na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS