CVE-2025-59810CVE-2025-59810是Fortinet FortiSOAR产品中的一个访问控制不当漏洞。该漏洞存在于FortiSOAR 7.3至7.6.2多个版本中,攻击者可通过精心构造的HTTP请求来绕过正常的权限检查机制,从而获取未经授权访问的敏感信息。由于该漏洞需要低权限认证,攻击者首先需要拥有一个有效的用户账户,但即使是低权限账户也能利用此漏洞获取高敏感度的数据。CVSS评分6.5属于中等严重程度,主要威胁在于机密性影响较高(评分9.8),可能导致配置信息、用户数据或其他敏感业务信息的泄露。建议受影响用户及时更新到供应商发布的安全补丁版本。
该漏洞属于OWASP Top 10中的Broken Access Control类别,是一种典型的授权缺陷。攻击者利用FortiSOAR API端点中存在的权限验证缺陷,通过构造特定的HTTP请求参数或路径来访问本应需要更高权限才能查看的资源。漏洞根源在于服务器端对用户请求的权限检查逻辑不够严格,未能正确验证请求者是否具备访问目标资源的必要权限。攻击者可通过API枚举、参数篡改或路径遍历等技术手段获取敏感数据。成功利用此漏洞可导致数据库schema泄露、配置信息外泄、用户会话数据被读取等后果。攻击者获取的信息可能进一步用于横向移动或提权操作。