Should Security Solutions Be Secure? Maybe Were All Wrong - Fortinet FortiSIEM Pre-Auth Command Injection (CVE-2025-25256)
Mis à jour :
Injection de Code à Pré-Authentification dans FortiSIEM
Une vulnérabilité critique, identifiée sous la référence CVE-2025-25256, a été découverte dans FortiSIEM, une solution de gestion des informations et des événements de sécurité (SIEM) de Fortinet. Cette faille permet à un attaquant non authentifié d’exécuter des commandes arbitraires sur le système compromis, potentiellement en prenant le contrôle total de la plateforme SIEM de l’organisation. Des preuves d’exploitation active ont été observées dans la nature.
La vulnérabilité réside dans la manière dont la fonction handleStorageArchiveRequest du processus phMonitor traite les requêtes de stockage d’archives via un protocole RPC personnalisé. Les versions antérieures utilisaient une fonction de “nettoyage” de paramètres (addParaSafe) qui s’avérait insuffisante pour empêcher l’injection de commandes malveillantes via les champs archive_nfs_server_ip et archive_nfs_archive_dir lors de la configuration pour le stockage NFS. En fournissant des entrées spécialement conçues dans un format XML, un attaquant peut insérer des commandes qui seront exécutées par le système d’exploitation.
Versions Affectées :
- FortiSIEM 7.3 : Versions 7.3.0 à 7.3.1
- FortiSIEM 7.2 : Versions 7.2.0 à 7.2.5
- FortiSIEM 7.1 : Versions 7.1.0 à 7.1.7
- FortiSIEM 7.0 : Versions 7.0.0 à 7.0.3
- FortiSIEM 6.7 : Versions 6.7.0 à 6.7.9
- FortiSIEM 6.6, 6.5, 6.4, 6.3, 6.2, 6.1, 5.4 : Toutes versions
Vulnérabilité :
- CVE-2025-25256 : Injection de commandes à pré-authentification dans FortiSIEM.
Recommandations :
Il est impératif de mettre à jour les installations de FortiSIEM affectées vers les versions corrigées spécifiées par Fortinet. Les versions mentionnées dans le tableau ci-dessous indiquent les versions minimales vers lesquelles il faut migrer :
- FortiSIEM 7.3 : Passer à la version 7.3.2 ou supérieure.
- FortiSIEM 7.2 : Passer à la version 7.2.6 ou supérieure.
- FortiSIEM 7.1 : Passer à la version 7.1.8 ou supérieure.
- FortiSIEM 7.0 : Passer à la version 7.0.4 ou supérieure.
- FortiSIEM 6.7 : Passer à la version 6.7.10 ou supérieure.
- Pour les versions 6.6, 6.5, 6.4, 6.3, 6.2, 6.1 et 5.4, une migration vers une version corrigée est nécessaire.
Il est également conseillé aux équipes de sécurité de mettre en place des mesures de détection pour identifier les tentatives d’exploitation de cette vulnérabilité.
