Fortinet FortiWeb Açığı Ciddi Tehdit Oluşturuyor
Fortinet’in web uygulama güvenlik duvarı FortiWeb için yayımlanan kritik güvenlik yaması öncesi kamuoyuyla paylaşılan açıklar, siber saldırganlar tarafından aktif olarak kullanılmaya başlandı. Özellikle CVE-2025-25257 olarak izlenen uzaktan kod çalıştırma açığı, onlarca kurumu doğrudan etkiledi.
Kamuya Açıklanan Kodlar Tehlikeyi Büyüttü
Siber güvenlik platformu The Shadowserver Foundation tarafından yapılan açıklamaya göre, 14 temmuz tarihinde 85, ertesi gün ise 77 FortiWeb örneği web shell bulaşı ile tespit edildi. Bu örneklerin, CVE-2025-25257 numaralı açık yoluyla tehlikeye atıldığı düşünülüyor. Açık, FortiWeb sürümleri olan 7.6.0 ila 7.6.3, 7.4.0 ila 7.4.7 ve 7.0.0 ila 7.0.10 arası versiyonları etkiliyor.
Fortinet, 8 temmuz tarihinde yayımladığı güvenlik güncellemesiyle CVE-2025-25257 açığını giderdi. Bu açık, doğrulama gerektirmeyen bir SQL enjeksiyonu aracılığıyla kötü amaçlı HTTP ya da HTTPS istekleriyle komut çalıştırılmasına olanak tanıyor. Şirket, bu açıklığın saldırganlara, yetkisiz SQL kodları çalıştırma imkânı sunduğunu duyurdu.
11 temmuz tarihinde güvenlik firması WatchTowr ve açığın keşfinde rol alan “faulty *ptrrr” takma adlı araştırmacı, bu açığı kullanan örnek istismar kodlarını kamuya sundu. Kodlar, saldırganların hedef sisteme web shell yerleştirmesini ya da ters bağlantı yoluyla sistem üzerinde kontrol elde etmesini sağlıyor.
Saldırı sürecinde HTTP isteklerinin “Authorization” başlıkları özel olarak hazırlanarak /api/fabric/device/status uç noktasına gönderiliyor. Bu sayede Python dizinine kötü amaçlı .pth uzantılı dosyalar yazılıyor. Ardından meşru bir CGI betiği olan /cgi-bin/ml-draw.py çalıştırılarak bu dosyadaki kod devreye giriyor ve sistemde uzaktan kod çalıştırma sağlanıyor.
Açığın aktif olarak kullanıldığını doğrulayan Shadowserver Foundation, bu bilgiyi “henüz güncelleme yapmayanlar için bir uyarı” olarak değerlendirdi. 15 temmuz itibarıyla hâlâ internete açık durumda olan 223 FortiWeb yönetim arayüzü bulunduğu belirtildi. Sürüm bilgileri net olarak görülmese de bu cihazların çoğunun savunmasız olabileceği değerlendiriliyor.
Tespit edilen bulaşmaların en çok ABD’deki sistemleri etkilediği kaydedildi. Toplam 40 cihazın Amerika Birleşik Devletleri’nde bulunduğu belirlenirken, Hollanda’da 5, Singapur’da 4 ve Birleşik Krallık’ta 4 sistemin etkilendiği açıklandı.
FortiWeb, büyük ölçekli kurumlar, kamu kuruluşları ve güvenlik hizmet sağlayıcıları tarafından kullanılan bir Web Uygulama Güvenlik Duvarı. Kritik görevleri üstlenen bu cihazlar için Fortinet, kullanıcıların en kısa sürede 7.6.4, 7.4.8, 7.2.11 veya 7.0.11 ve sonrası sürümlere geçmelerini öneriyor. Güncelleme yapamayanlar için HTTP/HTTPS yönetim arayüzlerinin kapatılması tavsiye ediliyor. Özellikle /api/fabric/device/status uç noktasının dış erişime kapatılması, saldırganların erişimini engellemede önemli bir adım olarak değerlendiriliyor.









