CVE-2025-47855CVE-2025-47855是Fortinet FortiFone设备中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞属于CWE-200分类,即敏感信息未授权泄露漏洞。漏洞影响FortiFone 7.0.0至7.0.1版本以及3.0.13至3.0.23版本。攻击者无需任何认证凭证,即可通过构造特制的HTTP或HTTPS请求获取目标设备的完整配置信息。这些配置信息可能包含设备管理凭证、通信密钥、网络拓扑结构、系统参数等敏感数据。泄露的凭据可能被用于进一步的网络渗透攻击,而网络配置信息的暴露则为攻击者提供了详细的内部网络布局图,严重威胁企业网络安全。
该漏洞存在于FortiFone设备的Web管理接口中,由于缺乏适当的访问控制机制,未认证的远程攻击者可以通过发送特制的HTTP或HTTPS请求直接访问敏感的设备配置端点。漏洞根源在于API或Web接口对配置数据的访问权限验证不足,允许未经身份验证的用户检索系统配置信息。攻击者利用此漏洞可以获取包括但不限于以下敏感信息:管理员账户和密码哈希、SIP配置参数、RTP端口范围、DTMF设置、TLS/SSL证书和密钥、LDAP/Active Directory集成配置、以及其他系统级配置数据。由于攻击向量为网络层且无需认证,攻击复杂度低,可在短时间内完成大规模漏洞利用扫描。