CVE-2025-59808CVE-2025-59808是Fortinet FortiSOAR中发现的一个未验证密码更改漏洞(Unverified Password Change),通用弱点枚举(CWE)编号为CWE-620。该漏洞影响FortiSOAR的PaaS和本地部署版本,涵盖7.3、7.4、7.5和7.6多个版本系列。漏洞的核心问题在于:攻击者如果已经获得受害者用户账户的访问权限,可以利用密码重置功能在不需要提供原账户密码的情况下重置账户凭据。这意味着攻击者可以通过已获取的低权限账户,进一步提升权限或接管其他账户。CVSS 3.1评分为6.8,属于中等严重程度。尽管该漏洞需要攻击者已经具备一定的账户访问权限,但其导致的账户完全接管风险仍然较高,可能造成敏感数据泄露、业务流程中断等严重后果。Fortinet官方已发布安全公告FG-IR-25-599,建议用户尽快采取修复措施。
该漏洞属于身份验证机制缺陷,攻击者利用FortiSOAR密码重置接口的设计缺陷,在密码更改请求中绕过了对原密码的验证流程。正常情况下,用户更改密码应要求提供当前密码以确认身份,但漏洞使得攻击者可以在仅提供新密码的情况下完成密码重置。攻击者首先需要获取一个有效的用户会话或低权限账户凭据,然后通过操纵密码重置请求参数(如user_id、new_password等)来触发漏洞。服务端未能正确验证密码更改请求是否来自账户的合法所有者,允许攻击者通过已获取的会话或账户权限修改目标账户的密码。由于CVSS向量显示攻击复杂度为高(H),推测漏洞利用可能需要特定的先决条件或环境配置。该漏洞影响所有主要的FortiSOAR版本,攻击者可能利用此漏洞进行横向移动或提权操作。