CVE-2025-59669CVE-2025-59669是Fortinet FortiWeb产品中的一个硬编码凭证安全漏洞。该漏洞存在于FortiWeb 7.6.0、7.4所有版本、7.2所有版本和7.0所有版本中。攻击者利用该漏洞可以通过获取的shell访问权限连接到设备上的redis服务,并访问其中的敏感数据。由于使用了硬编码的凭证,攻击者无需额外的密码破解或凭证猜测即可直接访问redis数据库。该漏洞的CVSS评分为5.3,属于中等严重程度。攻击向量为本地攻击,需要低权限认证,但无需用户交互。漏洞主要影响系统的机密性、完整性和可用性,影响程度均为低。Fortinet公司的安全响应团队([email protected])于2025年11月18日披露了此漏洞,并提供了相应的安全更新。
该漏洞的根本原因是FortiWeb设备在系统设计和实现中使用了硬编码的凭证来访问redis服务。在正常的系统架构中,redis服务通常用于缓存、会话管理和配置存储等功能,存储有大量敏感数据。由于这些凭证被硬编码在固件或配置文件中,攻击者一旦获得设备的shell访问权限(例如通过其他漏洞或弱口令),即可利用这些硬编码凭证连接到redis服务。攻击者可以通过redis服务访问存储的会话数据、缓存的配置信息以及其他敏感内容。由于该漏洞需要攻击者已经具备shell访问权限,因此属于权限升级或横向移动类漏洞。攻击者利用此漏洞可以进一步扩大攻击面,获取更多敏感信息或维持持久化访问。