Η Fortinet κυκλοφόρησε ενημερώσεις για την επιδιόρθωση ενός κρίσιμου σφάλματος ασφαλείας που επηρεάζει το FortiSIEM και θα μπορούσε να επιτρέψει σε έναν μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει κώδικα σε ευάλωτα συστήματα.

Πρόκειται για ευπάθεια OS injection, που παρακολουθείται ως CVE-2025-64155, και έχει βαθμολογηθεί με 9.4 / 10.0 στο σύστημα βαθμολόγησης CVSS.
Η Fortinet δήλωσε ότι η ευπάθεια επηρεάζει μόνο τους Super και Worker nodes. Οι διορθώσεις έχουν κυκλοφορήσει στις ακόλουθες εκδόσεις:
- FοrtiSIEM 6.7.0 έως 6.7.10 (Μετάβαση σε fixed release)
- FοrtiSIEM 7.0.0 έως 7.0.4 (Μετάβαση σε fixed release)
- FοrtiSIEM 7.1.0 έως 7.1.8 (Αναβάθμιση σε 7.1.9 ή νεότερη έκδοση)
- FοrtiSIEM 7.2.0 έως 7.2.6 (Αναβάθμιση σε 7.2.7 ή νεότερη έκδοση)
- FοrtiSIEM 7.3.0 έως 7.3.4 (Αναβάθμιση σε 7.3.5 ή νεότερη έκδοση)
- FortiSIEM 7.4.0 (Αναβάθμιση σε 7.4.1 ή νεότερη έκδοση)
- FortiSIEM 7.5 (Δεν επηρεάζεται)
- FortiSIEM Cloud (Δεν επηρεάζεται)
Δείτε επίσης: Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη
Ο ερευνητής ασφαλείας της Horizon3.ai, Zach Hanley, ήταν αυτός που ανακάλυψε και ανέφερε την ευπάθεια στις 14 Αυγούστου 2025. Ο ίδιος δήλωσε ότι η ευπάθεια αποτελείται από δύο μέρη:
1. Μια “unauthenticated argument injection” ευπάθεια που οδηγεί σε αυθαίρετη εγγραφή αρχείων, επιτρέποντας την απομακρυσμένη εκτέλεση κώδικα ως χρήστης admin.
2. Μια ευπάθεια κλιμάκωσης προνομίων overwrite που οδηγεί σε πρόσβαση root και πλήρη παραβίαση της συσκευής.

FortiSIEM: Πώς λειτουργεί η ευπάθεια
Συγκεκριμένα, το πρόβλημα σχετίζεται με το πώς η υπηρεσία phMonitor του FortiSIEM χειρίζεται εισερχόμενα αιτήματα που σχετίζονται με logging security events στο Elasticsearch.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Node.js μπορεί να προκαλέσει server crashes
Αυτό, με τη σειρά του, καλεί ένα shell script με user-controlled parameters, ανοίγοντας έτσι την πόρτα για argument injection μέσω curl και επιτυγχάνοντας αυθαίρετες εγγραφές αρχείων στο δίσκο (στο πλαίσιο του admin user).
Αυτή η περιορισμένη εγγραφή αρχείων μπορεί να χρησιμοποιηθεί για την πλήρη κατάληψη του συστήματος γράφοντας ένα reverse shell στο “/opt/charting/redishb.sh”.

Με άλλα λόγια, η εγγραφή ενός reverse shell σε αυτό το αρχείο επιτρέπει την κλιμάκωση προνομίων από admin σε root, παρέχοντας στον επιτιθέμενο απεριόριστη πρόσβαση στη συσκευή FortiSIEM. Το πιο σημαντικό στοιχείο της επίθεσης είναι ότι η υπηρεσία phMonitor εκθέτει αρκετούς command handlers που δεν απαιτούν αυθεντικοποίηση, καθιστώντας εύκολο για έναν επιτιθέμενο να καλέσει αυτές τις λειτουργίες απλά αποκτώντας πρόσβαση στο δίκτυο στη θύρα 7900.
Δείτε επίσης: Σοβαρό σφάλμα στο λογισμικό της Broadcom επιτρέπει άρνηση υπηρεσίας WiFi
Συνιστάται στους χρήστες να εφαρμόσουν τις πιο πρόσφατες ενημερώσεις για βέλτιστη προστασία. Ως εναλλακτικές λύσεις για το CVE-2025-64155, η Fortinet συνιστά στους πελάτες να περιορίσουν την πρόσβαση στη θύρα phMonitor (7900).
