FG-IR-24-437: SQL injection in forward module
Published Jul 8, 2025
·Updated
An Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability [CWE-89] in FortiManager and FortiAnalyzer may allow an authenticated attacker with high privilege to extract database information via crafted requests.
Affected Software
18 affected componentsFixes available
Fortinet FortiAnalyzer>=7.6.0<=7.6.1
Fortinet FortiAnalyzer>=7.4.0<=7.4.6
Fortinet FortiAnalyzer>=7.2
Fortinet FortiAnalyzer>=7.0
Fortinet FortiAnalyzer>=6.4
Fortinet FortiAnalyzer Cloud>=7.4.1<=7.4.6
Fortinet FortiAnalyzer Cloud>=7.2
Fortinet FortiAnalyzer Cloud>=7.0
Fortinet FortiAnalyzer Cloud>=6.4
Fortinet FortiManager>=7.6.0<=7.6.1
Fortinet FortiManager>=7.4.0<=7.4.6
Fortinet FortiManager>=7.2
Fortinet FortiManager>=7.0
Fortinet FortiManager>=6.4
Fortinet FortiManager Cloud>=7.4.1<=7.4.6
Fortinet FortiManager Cloud>=7.2
Fortinet FortiManager Cloud>=7.0.1<=7.0.13
Fortinet FortiManager Cloud>=6.4
Event History
Jul 8, 2025
Advisory Published
via FortiGuard·12:00 AM
Data Sourced
via FortiGuard·12:00 AM
DescriptionSeverityWeaknessAffected Software
Jul 9, 2025
Advisory Published
via FortiGuard·12:11 PM
Frequently Asked Questions
1
What is the severity of FG-IR-24-437?
FG-IR-24-437 has a critical severity rating due to its potential to allow unauthorized access to sensitive database information.
2
How do I fix FG-IR-24-437?
To fix FG-IR-24-437, upgrade FortiManager and FortiAnalyzer to version 7.6.2 or 7.4.7 as applicable.
3
Which versions are affected by FG-IR-24-437?
FG-IR-24-437 affects FortiManager and FortiAnalyzer versions prior to 7.6.2 and 7.4.7 respectively.
4
Can FG-IR-24-437 be exploited remotely?
No, FG-IR-24-437 requires authentication with high privileges to exploit the vulnerability.
5
What type of vulnerability is FG-IR-24-437 classified as?
FG-IR-24-437 is classified as an SQL Injection vulnerability under CWE-89.