CVE-2025-58692CVE-2025-58692是Fortinet FortiVoice产品中存在的一个高危SQL注入漏洞。该漏洞由于FortiVoice对用户输入的特殊元素未进行适当的中和处理,导致攻击者可以通过精心构造的HTTP或HTTPS请求注入恶意SQL命令。成功利用此漏洞,攻击者可以在已认证的情况下执行未授权的代码或命令,获取数据库中的敏感信息,甚至可能完全控制受影响的系统。该漏洞影响FortiVoice 7.2.0至7.2.2版本以及7.0.0至7.0.7版本。由于该漏洞需要认证才能利用,但认证要求较低(PR:L),攻击者只需获取低权限账户即可发起攻击。CVSS评分达到8.8,属于高危级别漏洞,对系统的机密性、完整性和可用性均造成严重影响。建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞属于典型的SQL注入漏洞(CWE-89),源于FortiVoice在处理HTTP/HTTPS请求参数时未对用户输入进行充分的输入验证和SQL语句参数化。攻击者通过在请求参数中注入SQL特殊字符和命令,如单引号、UNION SELECT、DROP TABLE等,成功绕过应用层的输入过滤机制。由于该漏洞存在于FortiVoice的企业语音通信管理接口,攻击者需要拥有一个有效的低权限用户账户即可发起攻击。一旦SQL注入成功,攻击者可以执行任意SQL查询,读取、修改或删除数据库中的敏感数据,包括用户凭证、呼叫记录、系统配置信息等。在某些配置下,攻击者还可能通过SQL注入进一步实现远程代码执行(RCE),完全控制FortiVoice设备。该漏洞的网络攻击向量为远程(AV:N),无需用户交互(UI:N),但由于需要认证(PR:L),攻击复杂度为低(AC:L)。