FortiWeb güvenlik açığı tam yetki atlatmaya izin veriyor, araştırmacı istismar kodunu yayımlamaya hazırlanıyor

Fortinet’in web uygulama güvenlik duvarı FortiWeb’de keşfedilen ve CVE-2025-52970 olarak takip edilen kritik açık, saldırganların kimlik doğrulamayı tamamen atlatmasına olanak tanıyor. Araştırmacı Aviv Y, kısmi PoC yayımlarken tam istismar kodunu sistem yöneticilerine güncelleme için süre tanımak amacıyla erteledi.

Ağustos 20, 2025 - 16:21
FortiWeb güvenlik açığı tam yetki atlatmaya izin veriyor, araştırmacı istismar kodunu yayımlamaya hazırlanıyor

Fortinet’in FortiWeb ürününde bulunan kritik bir güvenlik açığı, saldırganların herhangi bir kullanıcıyı, hatta yöneticileri taklit etmesine imkân tanıyor. CVE-2025-52970 olarak izlenen açık, 12 Ağustos’ta yayımlanan güncelleme ile kapatıldı.

Açığın teknik ayrıntıları
Araştırmacı Aviv Y tarafından “FortMajeure” adı verilen açık, FortiWeb’in çerez ayrıştırmasındaki “out-of-bounds read” hatasından kaynaklanıyor. Saldırgan, Era parametresine beklenmedik bir değer atayarak sunucunun tüm sıfırlardan oluşan gizli anahtarı kullanmasına neden oluyor. Bu durum, sahte kimlik doğrulama çerezlerinin kolayca oluşturulmasını sağlıyor.

Açığın başarılı şekilde istismar edilmesi için hedef kullanıcının aktif oturum açmış olması gerekiyor. Ardından saldırgan, çerezdeki küçük bir sayısal alanı brute-force yöntemiyle tahmin etmek zorunda. Ancak bu alanın değer aralığının 30’dan küçük olması, saldırıyı pratikte kolaylaştırıyor.

Etkilenen sürümler ve yamalar
Açık, FortiWeb’in 7.0 ile 7.6 arasındaki sürümlerini etkiliyor. Güvenli sürümler ise şu şekilde:

  • FortiWeb 7.6.4 ve üzeri

  • FortiWeb 7.4.8 ve üzeri

  • FortiWeb 7.2.11 ve üzeri

  • FortiWeb 7.0.11 ve üzeri

FortiWeb 8.0 sürümleri bu açıktan etkilenmiyor. Fortinet, geçici çözüm bulunmadığını ve tek etkili adımın güncelleme olduğunu duyurdu.

Araştırmacının kararı
Aviv Y, açığın temelini gösteren bir PoC paylaştı, ancak REST endpoint üzerinden yönetici taklidi dışında tüm istismar zincirini yayımlamadı. Tam kodun daha sonra açıklanacağını, böylece sistem yöneticilerine yamaları uygulama süresi tanındığını belirtti.

Araştırmacıya göre, eksik detaylar bilgili saldırganların bile tek başına tam bir istismar geliştirmesine imkân vermiyor. Ancak duyuruların ardından siber suçluların hızlıca harekete geçtiği düşünüldüğünde, FortiWeb kullanıcılarının derhal güncelleme yapması gerekiyor.


Kaynak: CUMHA - CUMHUR HABER AJANSI

Tepkiniz Nedir?

like

dislike

love

funny

angry

sad

wow