
استغلال الثغرة CVE-2025-25257 في FortiWeb. يوضح هذا المستودع حقن SQL آمن قبل المصادقة.
CVE-2025-25257 هي ثغرة حقن SQL قبل المصادقة في موصل Fabric لـ FortiWeb من Fortinet الإصدارات 7.0 حتى 7.6.x.
يسمح هذا الخلل للمهاجمين بحقن أوامر SQL ضارة في نقطة نهاية API المعرضة للخطر، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).
يحتوي هذا المستودع على إثبات مفهوم (PoC) يوضح ناقل حقن SQL بطريقة آمنة ومراقبة.
إنه مفتوح المصدر لتستغله أنت.-
/api/fabric/device/statusAuthorization: Bearer ضار مع حمولة مُصممةيُظهر أمر curl التالي اكتشاف حقن SQL يمكنك تنفيذ حمولات ضارة:
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
https://<fortiweb-ip>/api/fabric/device/status