CVE-2025-25257

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Fortinet FortiWeb SQL Injection Vulnerability

Beschreibung

CVE-2025-25257 ist eine Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')-Schwachstelle in Fortinet FortiWeb. Die Schwachstelle betrifft Fortinet FortiWeb und kann von Angreifern ausgenutzt werden, um die Sicherheit des betroffenen Systems zu kompromittieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.

Die CISA hat CVE-2025-25257 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. August 2025. Der EPSS-Score von 44.41 % (97.5. Perzentil) ordnet diese Schwachstelle im Vergleich zu anderen CVEs ein.

KEV-Informationen

Hersteller
Fortinet
Produkt
FortiWeb
Hinzugefügt am
18. Juli 2025
Fälligkeitsdatum
8. August 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortinetfortiweb>= 7.0.0, < 7.0.11; >= 7.2.0, < 7.2.11; >= 7.4.0, < 7.4.8; >= 7.6.0, < 7.6.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

SQL Injection ist eine Schwachstelle, die auftritt, wenn Software einen SQL-Befehl ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die den beabsichtigten SQL-Befehl modifizieren könnten, nicht oder nicht korrekt neutralisiert. Angreifer nutzen dies aus, indem sie bösartigen SQL-Code in Eingabefelder, URL-Parameter, Cookies oder HTTP-Header einfügen, die in Datenbankabfragen eingebunden werden. Im Kontext von Fortinet FortiWeb ermoeglicht diese Schwachstellenklasse Angreifern, die Sicherheitsmechanismen des Produkts zu umgehen.

Mehr erfahren: CWE-89 -- Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

Auswirkungsanalyse

Mit einem CVSS-Score von 9.8 (CRITICAL) stellt CVE-2025-25257 ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist niedrig, was bedeutet, dass keine speziellen Bedingungen erfuellt sein muessen. Es ist keine Authentifizierung erforderlich, sodass jeder Angreifer mit Netzwerkzugang die Schwachstelle ausnutzen kann. Keine Benutzerinteraktion ist notwendig -- der Angriff kann vollstaendig automatisiert erfolgen. Die Auswirkungen auf Vertraulichkeit (hoch), Integritaet (hoch) und Verfuegbarkeit (hoch) sind jeweils maximal, was eine vollstaendige Kompromittierung des betroffenen Systems ermoeglicht.

Exploit-Reifegrad

Die CISA hat CVE-2025-25257 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Die Behebungsfrist ist auf den 8. August 2025 festgelegt. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2025-25257, unter anderem ueber packetstorm.news. Dies senkt die Einstiegshuerde fuer Angreifer erheblich. Der EPSS-Score von 44.41 % (97.5. Perzentil) zeigt eine erhebliche Wahrscheinlichkeit der Ausnutzung an. Der Ransomware-Status ist als Unknown klassifiziert, eine Nutzung in Erpressungsszenarien kann jedoch nicht ausgeschlossen werden.

Behebung

  1. Herstelleranweisungen befolgen: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates und Massnahmen an. Befolgen Sie die entsprechenden BOD 22-01-Richtlinien fuer Cloud-Dienste oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemassnahmen verfuegbar sind.

  2. Betroffene Versionen aktualisieren: fortinet fortiweb in den Versionen >= 7.0.0, < 7.0.11; >= 7.2.0, < 7.2.11; >= 7.4.0, < 7.4.8; >= 7.6.0, < 7.6.4 muss auf die neueste gepatchte Version aktualisiert werden.

  3. CWE-spezifische Massnahmen: Verwenden Sie ausschließlich parametrisierte Abfragen (Prepared Statements) für alle Datenbankoperationen. Parametrisierte Abfragen trennen SQL-Code von Daten und machen Injection unabhängig vom Eingabeinhalt unmöglich.

  4. Monitoring und Erkennung: Ueberpruefen Sie alle Logs des betroffenen Systems auf Anzeichen einer Kompromittierung. Suchen Sie nach ungewoehnlichen Zugriffsmustern, unbekannten Prozessen oder verdaechtigen Dateiaenderungen. Implementieren Sie erweiterte Ueberwachungsregeln fuer die betroffene Komponente.

  5. Langfristige Haertung: Integrieren Sie regelmaessige Schwachstellen-Scans in Ihren Sicherheitsprozess und stellen Sie sicher, dass Sicherheitsupdates zeitnah eingespielt werden. Pruefen Sie die Netzwerksegmentierung, um die Ausbreitung bei einer Kompromittierung zu begrenzen.

Technische Details

CVE-2025-25257 betrifft Fortinet FortiWeb. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es sind keine Privilegien erforderlich (PR:N), und keine Benutzerinteraktion ist notwendig (UI:N). Die zugrunde liegende Schwaeche CWE-89 (Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')) beschreibt folgendes Muster: SQL Injection ist eine Schwachstelle, die auftritt, wenn Software einen SQL-Befehl ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die den beabsichtigten SQL-Befehl modifizieren könnten, nicht oder nicht korrekt neutralisiert. Angreifer nutzen dies aus, indem sie bösartigen SQL-Code in Eingabefelder, URL-Parameter, Cookies oder HTTP-Header einfügen, die in Datenbankabfragen eingebunden werden. Der Scope bleibt unveraendert (S:U), die Auswirkungen sind auf die verwundbare Komponente selbst beschraenkt. Betroffene Versionen umfassen fortinet fortiweb (>= 7.0.0, < 7.0.11; >= 7.2.0, < 7.2.11; >= 7.4.0, < 7.4.8; >= 7.6.0, < 7.6.4).

Häufig gestellte Fragen

Wird CVE-2025-25257 aktiv ausgenutzt?

Ja, CVE-2025-25257 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 44.41 % (97.5. Perzentil) ordnet die Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen ein. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Welche Produkte sind von CVE-2025-25257 betroffen?

CVE-2025-25257 betrifft Fortinet FortiWeb. Im Detail sind folgende Produkte und Versionen betroffen: fortinet fortiweb in den Versionen >= 7.0.0, < 7.0.11; >= 7.2.0, < 7.2.11; >= 7.4.0, < 7.4.8; >= 7.6.0, < 7.6.4. Es wird dringend empfohlen, alle betroffenen Installationen zu identifizieren und umgehend zu patchen.

Wie behebe ich CVE-2025-25257?

Zur Behebung von CVE-2025-25257 sollten Sie zunaechst die vom Hersteller bereitgestellten Sicherheitsupdates einspielen. Die CISA hat eine Behebungsfrist bis zum 8. August 2025 festgelegt. Als temporaere Massnahme sollten Sie den Zugriff auf die betroffene Komponente einschraenken und erhoehte Ueberwachung implementieren. Detaillierte Schritte finden Sie im Abschnitt "Behebung" weiter oben auf dieser Seite.

Wie schwerwiegend ist CVE-2025-25257?

CVE-2025-25257 wird mit einem CVSS v3.1-Score von 9.8 als CRITICAL eingestuft. Der EPSS-Score von 44.41 % platziert diese Schwachstelle im 97.5. Perzentil, was bedeutet, dass sie zu den Top 3 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Aufgrund der aktiven Ausnutzung und der KEV-Aufnahme ist sofortiges Handeln erforderlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.77%
EPSS-Perzentil100.0%

Daten

Veröffentlicht17. Juli 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.