Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — يحتوي هذا المستودع على محتوى هندسة كشف جاهز للإنتاج لـ **CVE-2025-25257**، وهي ثغرة حقن SQL قبل المصادقة في Fortinet FortiWeb Fabric Connector الإصدارات 7.0 حتى 7.6.x. يمكن أن يؤدي استغلالها بنجاح إلى تنفيذ تعليمات برمجية عن بُعد دون أي مصادقة مسبقة. | Kitploit
أدوات/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الويبتحليل البرمجيات الخبيثةاختبار الاختراقاستخبارات التهديداتكشف التسللالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
تحليل السجلات
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

يحتوي هذا المستودع على محتوى هندسة كشف جاهز للإنتاج لـ **CVE-2025-25257**، وهي ثغرة حقن SQL قبل المصادقة في Fortinet FortiWeb Fabric Connector الإصدارات 7.0 حتى 7.6.x. يمكن أن يؤدي استغلالها بنجاح إلى تنفيذ تعليمات برمجية عن بُعد دون أي مصادقة مسبقة.

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

مستودع هندسة الكشف عن CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


نظرة عامة

يوفر هذا المستودع محتوى هندسة الكشف الجاهز للإنتاج لثغرة CVE-2025-25257، وهي ثغرة حقن SQL دون مصادقة مسبقة في مكون FortiWeb Fabric Connector في الإصدارات 7.0 حتى 7.6.x. يمكن للاستغلال الناجح أن يؤدي إلى تنفيذ أوامر عن بُعد دون أي مصادقة مسبقة.

هذا المحتوى مخصص للاستخدام الدفاعي فقط. وهو مُوجّه لفرق عمليات الأمن (SOC)، ومهندسي الكشف، وصائدي التهديدات. لا يتضمن أي كود استغلال هجومي.


ملخص الثغرة


وصف الثغرة

تؤثر CVE-2025-25257 على نقطة نهاية واجهة برمجة تطبيقات Fabric Connector /api/fabric/device/status في FortiWeb. يتم تمرير رأس Authorization مباشرةً في استعلام SQL دون تعقيم. يمكن للمهاجم غير المصادق حقن صيغة SQL في قيمة رمز Bearer للتلاعب بالاستعلام الأساسي، وتجاوز المصادقة، وفي بعض التكوينات تحقيق تنفيذ الأوامر عن بُعد من خلال تراكم الأوامر القائمة على SQL أو إمكانيات كتابة الملفات.

يمكن استغلال الثغرة عبر الشبكة دون الحاجة إلى بيانات اعتماد. ويمكن اكتشافها بسهولة في سجلات الوصول HTTP إذا كان جمع السجلات متاحًا.


طريقة الاستغلال

يرسل المهاجم طلب HTTP GET مخصص إلى واجهة برمجة تطبيقات Fabric Connector. يحتوي رمز Bearer في رأس Authorization على SQL محقون. مثال على النمط:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

يتسبب ذلك في تقييم استعلام SQL الخلفي على أنه صحيح، متجاوزًا التحقق من الرمز. قد يتضمن الاستغلال الإضافي حقنًا قائمًا على UNION لقراءة البيانات أو استعلامات متراكمة لكتابة ملفات أو تنفيذ أوامر نظام التشغيل اعتمادًا على تكوين قاعدة البيانات والصلاحيات.


مثال على حمولة PoC (للإشارة فقط)

ما يلي مُوثّق لأغراض التحقق من صحة قواعد الكشف فقط.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

تم ضبط قواعد الكشف في هذا المستودع لتحديد هذا النمط وأنماط الحقن المشابهة في سجلات HTTP وحركة المرور على الشبكة.


جدول تغطية الكشف


قواعد YARA

قواعد YARA موجودة في rules/yara/.

الملفات

  • cve_2025_25257_http.yar - يكتشف أنماط الاستغلال في ملفات سجلات HTTP وحركة المرور الملتقطة
  • cve_2025_25257_webshell.yar - يكتشف شيلات الويب التي قد تُنزل بعد الاستغلال
  • cve_2025_25257_payload.yar - يكتشف أثر الحمولة الخام على القرص

الاستخدام

فحص سجلات الوصول HTTP:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

فحص جذر الويب بحثًا عن ملفات منزلة:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

فحص PCAP ملتقط:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

تشغيل جميع القواعد بشكل متكرر على دليل:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

استعلامات KQL

استعلامات KQL موجودة في rules/kql/. كل ملف يستهدف فئة كشف محددة.


قواعد Sigma

قواعد Sigma موجودة في rules/sigma/. يمكن تحويلها إلى أي تنسيق SIEM باستخدام sigma-cli أو pySigma.

التحويل إلى Splunk SPL:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

التحويل إلى Elastic EQL:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

تعليمات الاختبار

التحقق من الإصدار المتأثر

على واجهة سطر الأوامر لـ FortiWeb:

root@kitploit:~
get system status | grep Version

المتأثر: 7.0.x حتى 7.6.0 المُصحَّح: 7.6.1 وما بعده

إعداد مختبر Docker

يمكن استخدام وكيل عكسي Nginx أساسي يحاكي نقطة النهاية المعرضة للثغرة لاختبار الكشف. لا حاجة لصورة FortiWeb فعلية للتحقق من الكشف القائم على السجلات.

root@kitploit:~
# سحب حاوية المختبر الاختباري
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# إرسال طلب استغلال محاكاة
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

سيُنتج ذلك إدخال سجل وصول يطابق أنماط الكشف في D-01.

التحقق من تفعيل الكشف

بعد إرسال طلب الاختبار، تحقق من مخرجات السجل المحاكاة:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

النمط المتوقع لإدخال السجل:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

تشغيل قاعدة YARA على السجل:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

المخرجات المتوقعة:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

هيكل المستودع

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

المراجع

  • نشرة أمان FortiWeb FG-IR-25-007
  • إدخال ExploitDB 52473
  • MITRE ATT&CK T1190 - استغلال التطبيق المواجه للجمهور
  • حقن SQL من OWASP
  • بوابة استشارات Fortinet PSIRT

الإسهامات

  • اكتشاف الثغرة وإثبات المفهوم: Milad Karimi (Ex3ptionaL)، [email protected]
  • هندسة الكشف: هذا المستودع
  • إطار MITRE ATT&CK: مؤسسة MITRE

إخلاء مسؤولية

تم توفير هذا المستودع لأغراض دفاعية وتعليمية فقط. جميع محتويات الكشف تهدف إلى مساعدة فرق الأمن في تحديد ومحاولات الاستغلال والاستجابة لها. لا تستخدم أي محتوى من هذا المستودع ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.


الترخيص

هذا المشروع مرخص بموجب رخصة MIT. انظر LICENSE للحصول على التفاصيل.

تنزيل الأداة
الحقلالتفاصيل
CVECVE-2025-25257
EDB-ID52473
المنتجFortinet FortiWeb
الإصدارات المتأثرة7.0.x حتى 7.6.x
نوع الثغرةحقن SQL دون مصادقة مسبقة يؤدي إلى تنفيذ أوامر عن بُعد
ناقل الهجومنقطة نهاية HTTP API (بدون مصادقة)
المصادقة المطلوبةلا شيء
درجة CVSS9.8 (حرجة)
التصحيح متاحنعم، الترقية إلى 7.6.1 أو أحدث
تاريخ النشر2026-02-04
الباحثMilad Karimi (Ex3ptionaL)
المعرفالفئةطريقة الكشفالمصدرمستوى التغطية
D-01استغلال طلب ويبنمط SQLi في رأس Authorizationسجلات الويب/الوكيل، WAFعالي
D-02استغلال طلب ويبطلبات إلى /api/fabric/device/status بدون رمز صالحسجلات الويبعالي
D-03شذوذ تنفيذ العمليةعملية شيل تنشأ من عملية خادم الويبEDR / Sysmonعالي
D-04شذوذ تنفيذ العمليةsh، bash، python كعملية فرعية لـ nginx أو httpdEDRعالي
D-05إنشاء ملف مشبوهكتابة شيل ويب في جذر ويب FortiWebEDR / تكامل الملفاتمتوسط
D-06إنشاء ملف مشبوهوجود ملفات .php، .jsp، .py غير متوقعة في أدلة الويبمراقبة الملفاتمتوسط
D-07آلية الثباتتعديل مهمة cron بعد الاستغلالEDR / Auditdمتوسط
D-08آلية الثباتإنشاء حساب مسؤول جديد عبر API بعد حقن SQLسجلات API / المصادقةعالي
D-09نشاط الحاويةعملية غير طبيعية في مساحة اسم حاوية FortiWebوقت تشغيل الحاويةمتوسط
D-10صيد التهديداتانحراف خط الأساس في معدل استدعاء API لـ Fabric ConnectorSIEM / التحليلاتمتوسط
D-11صيد التهديداتعناوين IP المصدر تُظهر أنماط 200/403 متكررة إلى /api/fabric/سجلات الويبعالي
D-12التلاعب بالتكوينتغييرات في ملفات تكوين FortiWeb بعد طلب ويبتكامل الملفات / EDRعالي
D-13التلاعب بالتكوينكتابات غير متوقعة إلى /data/ أو /etc/ على الجهازAuditd / EDRمتوسط
الملفالوصف
01_web_exploitation.kqlأنماط حقن SQL في رأس Authorization
02_process_spawn.kqlعمليات فرعية غير طبيعية من خادم الويب
03_command_execution.kqlسلاسل تنفيذ أوامر مشبوهة
04_file_creation.kqlكتابة ملفات غير متوقعة في أدلة الويب
05_persistence.kqlمؤشرات آلية الثبات
06_config_modification.kqlالتلاعب بملفات التكوين
07_threat_hunting.kqlاستعلام صيد تهديدات متقدم