CVE-2025-62675: HTTP-sårbarhed i FortiOS og FortiProxy
Sårbarhed i FortiOS/FortiProxy giver angribere mulighed for at injicere HTTP-headers via et snydlink – lav risiko, men kræver opdatering.
Hvad er det?
CVE-2025-62675 er en sårbarhed kaldet HTTP Response Splitting (CWE-113). Det betyder, at en angriber kan smugle uautoriserede instruktioner ind i en webservers svar ved at indsætte særlige tegn (CRLF – linjeskift-tegn) i HTTP-headers (de tekniske beskedhoveder, der sendes mellem browser og server).
Sårbarheden findes i Fortinets sikkerhedsprodukter FortiOS og FortiProxy i version 7.2.0 og op til 7.6.5. For at udnytte den skal angriberen allerede have fat i et gyldigt web-filter-token (en særlig adgangsnøgle til Fortinets webfilter-funktion) og narre en bruger til at klikke på et manipuleret link.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Fortinets FortiOS (operativsystemet i Fortigate-firewalls) eller FortiProxy (Fortinets webproxy-løsning) i versionerne 7.2.0 til og med 7.6.4. Er din firewall eller proxy fra Fortinet og ikke opdateret til 7.6.5 eller nyere, er du potentielt sårbar. Risikoen er størst, hvis medarbejdere aktivt bruger web-filter-overrides (dvs. manuelt godkender adgang til blokerede hjemmesider).
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber injicere vilkårlige HTTP-headers i serverens svar til en bruger. Det kan i praksis bruges til:
- At manipulere indholdet af en webside, brugeren ser (fx indsætte falske beskeder).
- At omdirigere brugeren til en ondsindet side.
- At sætte uønskede cookies (små datafiler) i brugerens browser, som kan misbruges til sessionskapring (at overtage en brugers aktive login).
Angrebet påvirker ikke fortrolighed (dine data stjæles ikke direkte) og ikke tilgængelighed (systemet lukker ikke ned). Det er primært integriteten – altså troværdigheden af det indhold, brugeren modtager – der er i spil.
Hvor alvorligt er det?
CVSS-scoren er 3,4 ud af 10 (Lav). Det skyldes en kombination af faktorer, der begrænser risikoen markant:
- Høj angrebskompleksitet: Angriberen skal allerede være i besiddelse af et gyldigt web-filter-token – det er ikke nemt at skaffe.
- Kræver brugerinteraktion: En medarbejder skal klikke på et særligt manipuleret link.
- Begrænset skade: Ingen direkte datatyveri eller nedbrud – kun begrænset manipulation af webindhold.
Selvom risikoen er lav, anbefaler vi at opdatere, da Fortinet-produkter generelt er attraktive mål, og kombinationen med andre sårbarheder kan øge faren.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Tjek din version: Log ind på din FortiGate eller FortiProxy og find firmwareversionen under System > Dashboard. Er den lavere end 7.6.5, er du sårbar.
- Opdater til FortiOS/FortiProxy 7.6.5 eller nyere: Download opdateringen via Fortinets supportportal (support.fortinet.com) og installer den. Følg Fortinets opgraderingsvejledning.
- Begræns brugen af web-filter-override: Sørg for, at kun nødvendige brugere har adgang til at udstede web-filter-tokens. Jo færre tokens i omløb, jo sværere er angrebet.
- Oplys medarbejdere: Gør dine medarbejdere opmærksomme på ikke at klikke på mistænkelige links, særligt links der påstår at komme fra interne systemer.
- Overvåg logfiler: Hold øje med usædvanlige HTTP-aktiviteter i FortiProxy-logfiler efter opdateringen.
Opdater inden for 30 dage
Risikoen er lav, men Fortinet-produkter er hyppigt målrettet af cyberkriminelle, og vi anbefaler altid at holde firmware opdateret. Planlæg en opdatering til version 7.6.5 inden for de næste 30 dage – helst i et planlagt vedligeholdelsesvindue, så det ikke forstyrrer driften. Begræns i mellemtiden adgangen til web-filter-override-funktionen til et minimum af brugere. Har du brug for hjælp til opdateringen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Falsk login-side via header-manipulation
En angriber, der har fået fat i et gyldigt web-filter-token (fx via phishing af en IT-medarbejder), sender et manipuleret link til en kollega. Når kollegaen klikker, injicerer angriberen et ekstra HTTP-header i serverens svar, som omdirigerer browseren til en falsk login-side, der ligner virksomhedens egen portal. Medarbejderen indtaster sine adgangskoder på den falske side uden at vide det.
Cookie-manipulation og sessionskapring
Via det injicerede HTTP-header sætter angriberen en ondsindet cookie i medarbejderens browser. Cookien kan bruges til at overtage medarbejderens aktive session i et internt system – fx en intranetportal eller et administrativt dashboard – uden at kende adgangskoden.
Indsættelse af falsk indhold på intern side
En angriber udnytter sårbarheden til at få en webside, der passerer igennem FortiProxy, til at vise manipuleret indhold – fx en falsk besked om, at medarbejderen skal godkende en hastebetaling eller opgive sine loginoplysninger. Medarbejderen ser siden via sin normale arbejdsbrowser og har ingen grund til at mistænke noget.
Ofte stillede spørgsmål
Hvad er et web-filter-override-token, og har vi et?
Et web-filter-override-token er en midlertidig adgangsnøgle, som Fortinets webfilter bruger, når en medarbejder manuelt beder om adgang til en side, der normalt er blokeret. Ikke alle virksomheder bruger denne funktion. Tjek med din IT-ansvarlige eller leverandør, om funktionen er aktiveret hos jer.
Kan vi blive angrebet, selvom vi er bag en firewall?
Ja, delvist. Angrebet sker via netværket (internettet), men kræver stadig, at en bruger inden for jeres netværk klikker på et manipuleret link. En opdateret firewall reducerer den overordnede risiko, men er ikke beskyttelse mod selve denne sårbarhed, da den sidder i FortiOS/FortiProxy selv.
Mister vi noget data, hvis vi bliver ramt?
Nej, ikke direkte. Sårbarheden giver ikke angriberen adgang til at læse eller stjæle jeres data. Skaden er primært, at indhold kan manipuleres i brugerens browser, eller at brugeren kan ledes hen til en falsk side. Det er ikke godt, men det er heller ikke det samme som et databrud.
Er opdateringen fra 7.4 til 7.6.5 et stort spring – kan det give problemer?
Et versionsspring kan i princippet påvirke konfigurationer og kompatibilitet. Vi anbefaler, at du tager backup af din nuværende konfiguration, inden du opdaterer, og planlægger opdateringen uden for arbejdstiden. Fortinets supportportal har opgraderingsvejledninger, og du kan også kontakte os for hjælp.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja. Den mest effektive midlertidige foranstaltning er at deaktivere web-filter-override-funktionen, hvis I ikke har brug for den. Det fjerner angrebsfladen helt. Derudover bør I øge opmærksomheden blandt medarbejderne om ikke at klikke på ukendte links.
Ramte produkter
Fortinet — Fortiproxy
≥ 7.2.0, < 7.6.5
Fortinet — Fortios
≥ 7.2.0, < 7.6.5
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
An Improper Neutralization of CRLF Sequences in HTTP Headers (‘HTTP Response Splitting’) vulnerability [CWE-113] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4 all versions, FortiOS 7.2 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions may allow an attacker in possession of a valid web filter override token to inject arbitrary headers via tricking a user into clicking on a crafted link.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.