Уразливість Fortinet FortiWeb дозволяє виконувати довільні операції через підроблені куки

Виявлено критичну уразливість у Fortinet FortiWeb, що дозволяє виконувати довільні операції через підроблені куки. Рекомендується оновлення та обмеження доступу.
CVE-2025-64447CVSS 8.1Firewall

Уразливість Fortinet FortiWeb дозволяє виконувати довільні операції через підроблені куки

Виявлено критичну уразливість у Fortinet FortiWeb, що дозволяє виконувати довільні операції через підроблені куки. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
93.77%
Активно використовується
немає в KEV
Продукт
fortiweb

Що відомо

У Fortinet FortiWeb версій 7.0.0–8.0.1 виявлено уразливість, пов’язану з відсутністю перевірки цілісності куків. Зловмисник, знаючи серійний номер пристрою, може через спеціально сформовані HTTP/HTTPS запити виконувати довільні операції без автентифікації.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам отримати контроль над системою FortiWeb, що призведе до потенційного порушення безпеки мережевого трафіку та компрометації захищених ресурсів. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від Fortinet для FortiWeb та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до пристрою, ретельно перевірити журнали на предмет підозрілої активності, а також мінімізувати експозицію пристрою в мережі. Важливо також контролювати використання серійних номерів у запитах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки