CVE-2025-61713CVE-2025-61713是Fortinet FortiPAM产品中的一个高危安全漏洞,CVSS评分4.2,中危级别。该漏洞属于CWE-316分类,即"内存中明文存储敏感信息"。漏洞存在于FortiPAM的多个版本中(1.0至1.6.0),允许经过认证的攻击者利用CLI诊断命令获取其他管理员的凭据信息。由于漏洞需要攻击者具备读写权限的管理员账号才能利用,因此主要威胁来自内部人员或被入侵的管理员账户。攻击成功后,攻击者可获取明文形式的敏感凭据数据,可能导致进一步的网络横向移动或数据泄露。建议受影响用户尽快升级到最新修复版本或采取临时缓解措施。
该漏洞根本原因在于FortiPAM在内存中以明文形式存储敏感的管理员凭据信息。当认证管理员通过CLI执行诊断命令时,系统未能对返回的敏感数据进行适当的加密或脱敏处理。攻击者需要具备以下条件:1)拥有有效的读写权限管理员账户;2)能够访问FortiPAM CLI接口;3)了解可触发漏洞的特定诊断命令。攻击者执行诊断命令后,系统会返回包含其他管理员明文凭据的数据,导致敏感信息泄露。漏洞影响所有FortiPAM版本从1.0到1.6.0。由于该漏洞涉及内存中的数据处理,攻击痕迹可能难以追踪,建议管理员审查访问日志和CLI使用记录。