首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >CVE-2025-52970|FortiWeb 认证绕过漏洞

CVE-2025-52970|FortiWeb 认证绕过漏洞

作者头像
信安百科
发布2025-09-02 11:35:44
发布2025-09-02 11:35:44
1040
举报
文章被收录于专栏:信安百科信安百科

0x00 前言

FortiWeb是Fortinet公司推出的企业级Web应用防火墙(WAF),专为保护Web应用和API抵御高级威胁设计。

它集成人工智能与机器学习技术,通过双层检测引擎(HMM模型与SVM向量机)精准识别异常流量,可防御OWASP Top 10攻击、SQL 注入、XSS、DDoS及恶意机器人。

其核心功能包括API自动化保护、虚拟补丁集成(兼容Acunetix等第三方扫描工具)及智能流量分析,支持HTTP/2、WebSocket等现代协议。

0x01 漏洞描述

FortiWebCookie处理/解析代码中存在一个带外访问(OOB)漏洞,它允许未经认证的攻击者强制服务器使用一个可预测的秘密密钥进行会话加密和签名。

0x02 CVE编号

CVE-2025-52970

0x03 影响版本

Fortinet FortiWeb 7.6.3及之前版本

Fortinet FortiWeb7.4.7及之前版本

Fortinet FortiWeb7.2.10及之前版本和7.0.10及之前版本

0x04 漏洞详情

0x05 参考链接

https://fortiguard.fortinet.com/psirt/FG-IR-25-448

推荐阅读:

CVE-2025-25257|Fortinet FortiWeb SQL注入漏洞(POC)

CVE-2024-47575|Fortinet FortiManager身份验证不当漏洞

CVE-2023-48788|Fortinet FortiClientEMS SQL注入漏洞

Ps:国内外安全热点分享,欢迎大家分享、转载,请保证文章的完整性。文章中出现敏感信息和侵权内容,请联系作者删除信息。信息安全任重道远,感谢您的支持


本公众号的文章及工具仅提供学习参考,由于传播、利用此文档提供的信息而造成任何直接或间接的后果及损害,均由使用者本人负责,本公众号及文章作者不为此承担任何责任。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-08-17,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 信安百科 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档