CVE-2025-58693CVE-2025-58693是Fortinet FortiVoice企业通信解决方案中的一个路径遍历漏洞。该漏洞存在于FortiVoice 7.2.0至7.2.2版本以及7.0.0至7.0.7版本中,源于对路径名的限制不当。攻击者利用该漏洞可以通过精心构造的HTTP或HTTPS请求,删除目标系统底层文件系统上的任意文件。由于该漏洞需要高权限才能利用,因此主要威胁来自内部特权用户或已被提升权限的攻击者。成功利用此漏洞可能导致系统文件被删除,造成服务中断、数据丢失或进一步的安全风险。漏洞已于2026年1月13日被披露,建议用户尽快升级到修复版本以消除安全风险。
该路径遍历漏洞的根本原因在于FortiVoice的Web管理界面未能正确验证和限制用户提供的文件路径参数。攻击者可以通过在HTTP请求中注入特殊构造的路径序列(如../)来绕过安全限制,访问和操作受保护目录之外的文件系统资源。具体来说,漏洞存在于处理文件删除请求的功能模块中,该模块在执行文件删除操作前未对路径进行充分的规范化处理和权限验证。攻击者需要具备高权限账户(如管理员权限),然后构造恶意请求指定目标文件路径,利用路径遍历字符序列指向系统关键文件。成功利用后,可导致任意文件删除,可能造成配置文件丢失、系统功能异常或服务不可用。此漏洞的CVSS评分6.5反映了其在网络可达性方面的风险,但需要高权限认证的限制条件降低了实际利用难度。