
CVE-2025-64446 - ثغرة اجتياز المسار النسبي في Fortinet FortiWeb 8.0.0 إلى 8.0.1، وFortiWeb 7.6.0 إلى 7.6.4، وFortiWeb 7.4.0 إلى 7.4.9، وFortiWeb 7.2.0 إلى 7.2.11، وFortiWeb 7.0.0 إلى 7.0.11 قد تسمح للمهاجم بتنفيذ أوامر إدارية على النظام عبر طلبات HTTP أو HTTPS مصممة بعناية.
تعتبر منتجات Fortinet من أكثر الأجهزة التي تم اختبارها في المعارك والتي تحمي شبكات المؤسسات اليوم - والمفارقة أن لحظة تعرض جهاز Forti لثغرة أمنية، يكون نطاق الضرر كارثيًا. في أواخر عام 2025، ظهرت واحدة من أخطر الثغرات الأمنية التي تم اكتشافها على الإطلاق في FortiWeb: CVE-2025-64446، وهي ثغرة تسلسلية تجمع بين:
كل ذلك دون مصادقة. كل ذلك عبر طلب HTTP واحد. كل ذلك يمكن استغلاله عن بُعد.
اقرأ عنها — CVE-2025-64446
إخلاء مسؤولية: تم إنشاء هذا البرهان المفاهيمي (POC) لأغراض تعليمية واختبارية أخلاقية فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة يعتبر غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والاتحادية المطبقة. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي استخدام سيء أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابهة لـ Shodan.io):
body="FortiWeb" && body="app.min.js"أولاً، استنسخ المستودع:
git clone https://github.com/verylazytech/CVE-2025-64446
تشغيل الأداة:
python3 CVE-2025-64446.py <الهدف:المنفذ>