FortiWeb оказался с дырой: исследователь показал эксплойт для обхода авторизации
Исследователь в области кибербезопасности опубликовал PoC-эксплойт для уязвимости в веб-фаерволе FortiWeb, позволяющей обойти систему авторизации и войти в админку под видом любого пользователя. Проблема получила идентификатор CVE-2025-52970 и уже получила собственное имя — FortMajeure.
Суть бага в ошибке обработки cookie: параметр Era может быть подставлен так, что сервер начнёт использовать «нулевой» секретный ключ для шифрования и подписей HMAC. В итоге подделка авторизационных cookie становится тривиальной задачей. Достаточно угадать маленькое числовое поле в сессии — диапазон обычно не превышает 30, что делает перебор быстрым и почти безошибочным.
Уязвимость затрагивает FortiWeb версий 7.0–7.6. Компания Fortinet выпустила обновления 12 августа: исправлены версии 7.6.4, 7.4.8, 7.2.11 и 7.0.11. Линейка FortiWeb 8.0 от бага не страдает. Вендор не предлагает обходных решений — единственный выход немедленно обновиться.
Хотя Fortinet оценил проблему в 7,7 балла CVSS из-за «высокой сложности атаки», на практике перебор значения в cookie занимает считанные секунды. Эксплойт позволяет полностью обойти аутентификацию и даже выдавать себя за администратора.
Исследователь, выступающий под псевдонимом Aviv Y, пока раскрыл только часть цепочки атаки — для админов это шанс закрыть дыру до того, как в сеть уйдут готовые инструменты. Полный эксплойт он обещает опубликовать позже, оставив время системным администраторам для обновлений. Однако злоумышленники внимательно следят за такими публикациями, и задержка не спасёт тех, кто откладывает патчинг.