CVE-2025-54971CVE-2025-54971是Fortinet FortiADC应用交付控制器中的一个高危安全漏洞,CVSS评分4.3,属于中等严重程度。该漏洞允许具有只读权限的管理员用户通过查看产品日志,获取存储在日志中的外部资源密码(如第三方系统集成凭证、数据库连接密码、API密钥等敏感认证信息)。由于FortiADC通常部署在企业网络边界,负责负载均衡和应用交付,攻击者一旦获取外部资源密码,可能进一步横向移动至关键业务系统,造成严重的数据泄露风险。此漏洞影响FortiADC多个主要版本,包括7.4.0、7.2、7.1、7.0和6.2系列,潜在影响范围广泛。
该漏洞属于敏感信息未授权访问类型(Exposure of sensitive information to an unauthorized actor)。在FortiADC系统中,管理员日志功能会记录系统操作和配置变更信息,包括与外部系统集成的认证凭证。问题在于日志模块在记录敏感信息时未进行充分的脱敏处理,且访问控制机制存在缺陷,使得拥有只读权限的低权限管理员账户也能访问包含完整密码信息的日志条目。攻击者只需登录具有只读权限的管理员账户,浏览系统日志页面或通过API查询日志数据,即可获取明文形式的外部资源密码。攻击复杂度低(AC:L),无需特殊攻击条件或用户交互(UI:N),可直接通过网络远程利用(AV:N)。