CVE-2025-61624

MEDIUM CVSS 3.1: 6,0 EPSS 0.08%
Обновлено 17 апреля 2026
Fortinet
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Fortinet
Публичный эксплойт Нет

Неправильное ограничение пути к ограниченному каталогу («Обход пути») [CWE-22] уязвимость в Fortinet FortiOS 7.6.0–7.6.4, FortiOS 7.4.0–7.4.9, FortiOS 7.2 все версии, FortiOS 7.0 все версии, FortiOS 6.4 все версии, FortiPAM 1.7.0, FortiPAM 1.6 все версии, FortiPAM 1.5 все версии, FortiPAM 1.4 все версии, FortiPAM 1.3 все версии, FortiPAM 1.2 все версии, FortiPAM 1.1 все версии, FortiPAM 1.0 все версии, FortiProxy с 7.6.0 по 7.6.4, FortiProxy с 7.4.0 по 7.4.11, FortiProxy 7.2 все версии, FortiProxy 7.0 все версии, FortiSwitchManager 7.2.0–7.2.7, FortiSwitchManager 7.0.0–7.0.6 могут позволить аутентифицированному злоумышленнику с профилем администратора и по крайней мере разрешениями на чтение и запись записывать или удалять произвольные файлы с помощью определенных команд CLI.

Показать оригинальное описание (EN)

An Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') [CWE-22] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4.0 through 7.4.9, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions, FortiPAM 1.7.0, FortiPAM 1.6 all versions, FortiPAM 1.5 all versions, FortiPAM 1.4 all versions, FortiPAM 1.3 all versions, FortiPAM 1.2 all versions, FortiPAM 1.1 all versions, FortiPAM 1.0 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4.0 through 7.4.11, FortiProxy 7.2 all versions, FortiProxy 7.0 all versions, FortiSwitchManager 7.2.0 through 7.2.7, FortiSwitchManager 7.0.0 through 7.0.6 may allow an authenticated attacker with admin profile and at least read-write permissions to write or delete arbitrary files via specific CLI commands.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)