首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
FortiWeb高危漏洞CVE-2025-58034告警:Fortinet确认已被野外利用

FortiWeb高危漏洞CVE-2025-58034告警:Fortinet确认已被野外利用

热心网友
14
转载
2025-11-20

目前仍不清楚 Fortinet 为何选择在不发布公告的情况下修复这些漏洞。这种做法使得防护者难以掌握先机,实际上削弱了他们应对威胁的能力。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

Fortinet 近日发出警告,称其 FortiWeb 产品中存在一个已被野外利用的新安全漏洞。该漏洞被标记为 CVE-2025-58034,属于中等严重级别,CVSS 评分为 6.7(满分 10.0)。

漏洞详情

Fortinet 在周二发布的公告中表示:"FortiWeb 中存在操作系统命令中特殊元素不当过滤漏洞(CWE-78),经过身份验证的攻击者可能通过精心构造的 HTTP 请求或 CLI 命令在底层系统上执行未授权代码。"

简而言之,攻击者需要先通过其他方式完成身份验证,然后结合该漏洞(CVE-2025-58034)才能执行任意操作系统命令。

受影响版本及修复方案

该漏洞已在以下版本中得到修复:

FortiWeb 8.0.0 至 8.0.1 版本(需升级至 8.0.2 或更高版本)FortiWeb 7.6.0 至 7.6.5 版本(需升级至 7.6.6 或更高版本)FortiWeb 7.4.0 至 7.4.10 版本(需升级至 7.4.11 或更高版本)FortiWeb 7.2.0 至 7.2.11 版本(需升级至 7.2.12 或更高版本)FortiWeb 7.0.0 至 7.0.11 版本(需升级至 7.0.12 或更高版本)

漏洞披露背景

Fortinet 表示,该漏洞由趋势科技研究员 Jason McFadyen 根据其负责任的漏洞披露政策报告。值得注意的是,就在几天前,Fortinet 确认已在 8.0.2 版本中静默修复了另一个严重的 FortiWeb 漏洞(CVE-2025-64446,CVSS 评分:9.1)。

Fortinet 发言人向 The Hacker News 表示:"我们一获悉此事便立即启动了 PSIRT 响应和修复工作,这些工作目前仍在进行中。Fortinet 始终致力于平衡客户安全承诺与负责任的透明度文化。"

静默修复引发争议

目前尚不清楚 Fortinet 为何选择在不发布公告的情况下修复这些漏洞。这种做法让安全团队难以采取有效应对措施,实质上妨碍了他们及时做出充分响应。

VulnCheck 上周指出:"当主流技术供应商未能及时通报新的安全问题,实际上是在向攻击者发出邀请函,同时选择对防护者隐瞒这些信息。

来源:https://www.51cto.com/article/829988.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

Anthropic 发布 Claude Mythos 预览版,具备强大 零Day 漏洞发现能力
业界动态
Anthropic 发布 Claude Mythos 预览版,具备强大 零Day 漏洞发现能力

模型能力显著升级 与Opus 4 6等前辈相比,Claude Mythos预览版实现了一次关键跨越。过去,模型或许能识别出漏洞的“病灶”,但要将其转化为精准的“手术刀”——也就是有效的攻击载荷——往往力有不逮。现在,局面不同了。在开源软件的内部测试中,新模型成功对10个完全打齐补丁的目标,完成了完整

热心网友
04.14
Chrome 0Day 漏洞遭野外利用——请立即更新补丁
科技数码
Chrome 0Day 漏洞遭野外利用——请立即更新补丁

该漏洞编号为(CVE-2026-5281),是Dawn Chrome跨平台GPU抽象层(用于实现WebGPU)中的释放后使用(use-after-free)漏洞。 谷歌已为其Chrome浏览器发布紧

热心网友
04.07
微软IIS服务器停止更新,全球逾51.1万台暴露于互联网
科技数码
微软IIS服务器停止更新,全球逾51.1万台暴露于互联网

攻击者持续扫描互联网寻找未打补丁的基础设施,利用已知漏洞部署恶意软件或建立入侵企业网络的初始通道。 过时系统构成重大攻击面2026年3月23日,Shadowserver基金会在例行网络扫描中发现超过

热心网友
03.25
开源密钥扫描工具Betterleaks的安全实践指南
科技数码
开源密钥扫描工具Betterleaks的安全实践指南

工具采用基于标志位的输出控制机制,便于AI编程Agent将其作为子进程调用时,能高效解析输出而无需额外token开销。 工具概述密钥扫描已成为工程组织的标准实践,而Gitleaks是该领域应用最广泛

热心网友
03.25
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险
科技数码
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险

为应对风险,建议用户和企业采取以下措施:加强网络控制、避免OpenClaw默认管理端口暴露在互联网、采用容器隔离服务、避免明文存储凭证、仅从可信渠道下载技能模块、禁用技能自动更新功能,以及保持代理程

热心网友
03.16

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

为什么情绪会毁掉交易_如何保持理性
web3.0
为什么情绪会毁掉交易_如何保持理性

交易情绪管理:从失控到掌控的五步系统化实践 交易情绪管理需五步:一识别触发点,二物理隔离,三规则引擎强制执行,四重构账户反馈,五认知重评训练。每步含三项具体操作,覆盖情绪觉察、环境干预、程序控制、心理解耦与语言重构。 Binance币安 欧易OKX ️ Huobi火币️ 一、识别情绪触发点 你有没有

热心网友
04.17
问题:JADE币是什么?Jade Protocol币跨链机制、安全性与应用场景
web3.0
问题:JADE币是什么?Jade Protocol币跨链机制、安全性与应用场景

JADE币深度解析:跨链新星如何重塑DeFi与多链生态? 在区块链技术飞速演进的今天,跨链互操作性已成为行业发展的核心命题。众多项目中,JADE币(Jade Protocol)凭借其独特的设计理念与扎实的技术架构,正迅速成为投资者与开发者关注的焦点。它不仅是一种加密货币,更是一个集跨链资产转移、去中

热心网友
04.17
ddl是什么意思 入门:从基础认知到上手使用
数据库
ddl是什么意思 入门:从基础认知到上手使用

DDL的基本定义与核心作用在数据库管理与系统开发中,DDL(数据定义语言)扮演着构建数据蓝图的基石角色。它是一套专门用于定义、修改和管理数据库结构与模式的SQL指令集。数据库管理员和开发人员通过执行DDL语句,能够创建新的数据表、视图、索引等对象,调整现有表结构(如增加字段、修改数据类型),或删除冗

热心网友
04.17
voip电话系统 入门:从基础认知到上手使用
系统平台
voip电话系统 入门:从基础认知到上手使用

VoIP电话系统的基本概念VoIP,全称为网络语音协议,是一种利用互联网或其他IP数据网络来传输语音通话与多媒体会话的先进通信技术。它与依赖传统电路交换网络的固定电话有着本质区别。VoIP的工作原理是将模拟的人声信号实时转化为数字数据包,经由IP网络高效传输,并在接收端重新组装还原为清晰语音。这项技

热心网友
04.17
罗技再次翻车!宣传页惊现狗爪与人手同框对比图,网友彻底怒了
科技数码
罗技再次翻车!宣传页惊现狗爪与人手同框对比图,网友彻底怒了

这几天,网上关于罗技的讨论依然沸沸扬扬。事件发酵近一周,热度不仅未减,网友还顺藤摸瓜,将品牌过往的争议一一翻出,场面堪称一场口碑的“连环塌方”。 这一切,还得从罗技的王牌产品线——GPW系列鼠标说起。 因其英文缩写,GPW系列在国内玩家群体中有一个广为流传的戏称:「狗屁王」。而品牌方近期似乎也接住了

热心网友
04.17