CVE-2025-46775CVE-2025-46775是Fortinet FortiExtender产品中的一个信息泄露漏洞。该漏洞存在于FortiExtender 7.6.0至7.6.1版本、7.4.0至7.4.6版本、7.2所有版本以及7.0所有版本中。漏洞源于调试消息中包含的不必要敏感信息,攻击者通过利用调试日志功能,可以获取系统中的管理员凭据等敏感信息。此漏洞需要攻击者具备低权限用户身份,但无需特殊用户交互即可利用。成功利用此漏洞可能导致攻击者获得管理员权限,从而完全控制受影响的FortiExtender设备,对企业网络安全造成严重威胁。
该漏洞发生在FortiExtender的调试日志功能实现中。当经过认证的低权限用户执行特定的调试日志命令时,系统会在调试输出中泄露包含管理员凭据的敏感信息。漏洞的根本原因在于调试功能在记录日志时未对敏感数据进行适当的过滤或脱敏处理。攻击者可以通过以下方式利用此漏洞:首先使用低权限账号登录FortiExtender设备;然后执行特定的调试命令(如debug log相关命令);系统响应中会包含管理员凭据的明文或可逆加密信息;攻击者利用这些凭据即可获得管理员权限。由于攻击向量为本地(AV:L),攻击者需要拥有设备的本地访问权限或通过其他方式(如社会工程学)获取低权限账号。CVSS向量显示该漏洞对机密性影响为高(C:H),而完整性和可用性无影响。