Уразливість Fortinet FortiWeb дозволяє автентифікацію за хешем пароля

Уразливість CVE-2025-64471 у Fortinet FortiWeb дозволяє обходити автентифікацію, використовуючи хеш пароля замість пароля. Рекомендації щодо захисту.
CVE-2025-64471CVSS 4.9Firewall

Уразливість Fortinet FortiWeb дозволяє автентифікацію за хешем пароля

Уразливість CVE-2025-64471 у Fortinet FortiWeb дозволяє обходити автентифікацію, використовуючи хеш пароля замість пароля. Рекомендації щодо захисту.

CVSS
4.9 MEDIUM
EPSS
21.91%
Активно використовується
немає в KEV
Продукт
fortiweb

Що відомо

У Fortinet FortiWeb версій 7.0.0–8.0.1 виявлено уразливість, що дозволяє неавторизованому зловмиснику використовувати хеш пароля замість самого пароля для автентифікації через спеціально сформовані HTTP/HTTPS запити. Це може призвести до обходу механізмів безпеки при вході.

Бізнес-вплив

Ця уразливість середньої критичності може дозволити зловмисникам отримати несанкціонований доступ до системи, що потенційно загрожує безпеці мережевого трафіку та конфігурації. Власникам інфраструктури слід оцінити ризики, особливо якщо FortiWeb використовується для захисту важливих веб-додатків або сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від Fortinet для відповідних версій FortiWeb. Якщо оновлення недоступні, слід обмежити доступ до адміністративних інтерфейсів, ретельно моніторити журнали автентифікації на підозрілі спроби входу та пріоритезувати оновлення системи при першій можливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки