Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — Dieses Repository enthält produktionsreife Detection-Engineering-Inhalte für **CVE-2025-25257**, eine SQL-Injection-Schwachstelle ohne vorherige Authentifizierung im Fortinet FortiWeb Fabric Connector in den Versionen 7.0 bis 7.6.x. Eine erfolgreiche Ausnutzung kann ohne jegliche vorherige Authentifizierung zu Remote Code Execution führen. | Kitploit
Tools/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
SchwachstellenanalyseExploitationForensikWebsicherheitMalware-AnalysePenetrationstestsBedrohungsanalyseEinbruchserkennungLernen & Bildung
Incident Response
Log-Analyse
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Repository anzeigen
5vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Dieses Repository enthält produktionsreife Detection-Engineering-Inhalte für **CVE-2025-25257**, eine SQL-Injection-Schwachstelle ohne vorherige Authentifizierung im Fortinet FortiWeb Fabric Connector in den Versionen 7.0 bis 7.6.x. Eine erfolgreiche Ausnutzung kann ohne jegliche vorherige Authentifizierung zu Remote Code Execution führen.

Teilen

CVE-2025-25257 Detection-Engineering-Repository

CVE EDB Severity CVSS Product Type Focus


Übersicht

Dieses Repository enthält produktionsreifes Detection-Engineering-Material für CVE-2025-25257, eine SQL-Injection-Schwachstelle ohne vorherige Authentifizierung im Fortinet FortiWeb Fabric Connector in den Versionen 7.0 bis 7.6.x. Eine erfolgreiche Ausnutzung kann ohne vorherige Authentifizierung zu Remote Code Execution führen.

Dieser Inhalt ist ausschließlich für defensive Zwecke bestimmt. Er richtet sich an Security Operations Center (SOC)-Teams, Detection Engineers und Threat Hunter. Es ist kein waffenfähiger Exploit-Code enthalten.


Zusammenfassung der Schwachstelle

FeldDetail
CVECVE-2025-25257
EDB-ID52473
ProduktFortinet FortiWeb
Betroffene Versionen7.0.x bis 7.6.x
SchwachstellentypSQL-Injection vor der Authentifizierung, die zu RCE führt
AngriffsvektorHTTP-API-Endpunkt (ohne Authentifizierung)
Erforderliche AuthentifizierungKeine
CVSS-Score9.8 (Kritisch)
Patch verfügbarJa, Upgrade auf 7.6.1 oder höher
Veröffentlicht2026-02-04
EntdeckerMilad Karimi (Ex3ptionaL)

Beschreibung der Schwachstelle

CVE-2025-25257 betrifft den Fabric-Connector-API-Endpunkt /api/fabric/device/status in FortiWeb. Der Authorization-Header wird ohne vorherige Bereinigung direkt in eine SQL-Abfrage übergeben. Ein nicht authentifizierter Angreifer kann SQL-Syntax in den Bearer-Token-Wert injizieren, um die zugrunde liegende Abfrage zu manipulieren, die Authentifizierung zu umgehen und in bestimmten Konfigurationen über SQL-basiertes Command Stacking oder Datei-Schreib-Primitive Remote Code Execution zu erreichen.

Die Schwachstelle ist ohne Anmeldedaten über das Netzwerk ausnutzbar. Sie ist in HTTP-Zugriffsprotokollen trivial erkennbar, sofern eine Protokollierung vorhanden ist.


Ausnutzungsmethode

Der Angreifer sendet eine präparierte HTTP-GET-Anfrage an die Fabric-Connector-API. Das Bearer-Token im Authorization-Header enthält injiziertes SQL. Beispielmuster:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Dadurch wird die SQL-Abfrage im Backend als wahr ausgewertet, wodurch die Token-Validierung umgangen wird. Eine weitergehende Ausnutzung kann UNION-basierte Injektion zum Auslesen von Daten oder gestapelte Abfragen (Stacked Queries) zum Schreiben von Dateien oder zur Ausführung von Betriebssystembefehlen umfassen, abhängig von der Datenbankkonfiguration und den Berechtigungen.


Beispiel-PoC-Payload (Nur als Referenz)

Das Folgende ist ausschließlich zu Validierungszwecken der Erkennungsregeln dokumentiert.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Die Erkennungsregeln in diesem Repository sind darauf abgestimmt, diese und ähnliche Injektionsmuster in HTTP-Protokollen und im Netzwerkverkehr zu identifizieren.


Tabelle zur Erkennungsabdeckung

IDKategorieErkennungsmethodeQuelleAbdeckungsgrad
D-01Ausnutzung per Web-AnfrageSQLi-Muster im Authorization-HeaderWeb-/Proxy-Protokolle, WAFHoch
D-02Ausnutzung per Web-AnfrageAnfragen an /api/fabric/device/status ohne gültiges TokenWeb-ProtokolleHoch
D-03Anomalie bei der ProzessausführungShell-Prozess, der von einem Webserver-Prozess gestartet wurdeEDR / SysmonHoch
D-04Anomalie bei der Prozessausführungsh-, bash-, python-Kindprozess von nginx oder httpdEDRHoch
D-05Verdächtige DateierstellungWeb-Shell, die in das FortiWeb-Webroot geschrieben wurdeEDR / DateiintegritätMittel
D-06Verdächtige DateierstellungUnerwartete .php-, .jsp-, .py-Dateien in Web-VerzeichnissenDateiüberwachungMittel
D-07PersistenzmechanismusCron-Job-Modifikation nach der AusnutzungEDR / AuditdMittel
D-08PersistenzmechanismusNeues Admin-Konto, das nach der SQLi über die API erstellt wurdeAPI-/Auth-ProtokolleHoch
D-09Container-AktivitätUngewöhnlicher Prozess im FortiWeb-Container-NamespaceContainer-RuntimeMittel
D-10Threat HuntingAbweichung von der Baseline bei der Aufrufrate der Fabric-Connector-APISIEM / AnalysenMittel
D-11Threat HuntingQuell-IPs mit wiederholten 200/403-Mustern an /api/fabric/Web-ProtokolleHoch
D-12KonfigurationsmanipulationÄnderungen an FortiWeb-Konfigurationsdateien nach einer Web-AnfrageDateiintegrität / EDRHoch
D-13KonfigurationsmanipulationUnerwartete Schreibvorgänge in /data/ oder /etc/ auf der Appliance

YARA-Regeln

Die YARA-Regeln befinden sich unter rules/yara/.

Dateien

  • cve_2025_25257_http.yar - Erkennt Ausnutzungsmuster in HTTP-Protokolldateien und mitgeschnittenem Datenverkehr
  • cve_2025_25257_webshell.yar - Erkennt Web-Shells, die möglicherweise nach der Ausnutzung abgelegt wurden
  • cve_2025_25257_payload.yar - Erkennt rohe Payload-Artefakte auf der Festplatte

Verwendung

HTTP-Zugriffsprotokolle scannen:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Webroot auf abgelegte Dateien scannen:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Mitgeschnittene PCAP-Datei scannen:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Alle Regeln rekursiv gegen ein Verzeichnis ausführen:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

KQL-Abfragen

Die KQL-Abfragen befinden sich unter rules/kql/. Jede Datei zielt auf eine bestimmte Erkennungskategorie ab.

DateiBeschreibung
01_web_exploitation.kqlSQL-Injection-Muster im Authorization-Header
02_process_spawn.kqlAnomale Kindprozesse vom Webserver
03_command_execution.kqlVerdächtige Befehlsausführungsketten
04_file_creation.kqlUnerwartete Datei-Schreibvorgänge in Web-Verzeichnissen
05_persistence.kqlIndikatoren für Persistenzmechanismen
06_config_modification.kqlManipulation von Konfigurationsdateien
07_threat_hunting.kqlErweiterte Threat-Hunting-Abfrage

Sigma-Regeln

Die Sigma-Regeln befinden sich unter rules/sigma/. Sie können mit sigma-cli oder pySigma in jedes SIEM-Format konvertiert werden.

In Splunk SPL konvertieren:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

In Elastic EQL konvertieren:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Testanweisungen

Betroffene Version überprüfen

Auf der CLI der FortiWeb-Appliance:

root@kitploit:~
get system status | grep Version

Betroffen: 7.0.x bis 7.6.0 Gepatcht: 7.6.1 und höher

Docker-Lab-Setup

Ein einfacher Nginx-Reverse-Proxy, der den verwundbaren Endpunkt simuliert, kann für Erkennungstests verwendet werden. Für die protokollbasierte Validierung der Erkennung ist kein echtes FortiWeb-Image erforderlich.

root@kitploit:~
# Pull the test lab container
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Send a simulated exploitation request
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Dadurch wird ein Zugriffsprotokolleintrag erzeugt, der den Erkennungsmustern in D-01 entspricht.

Auslösen der Erkennung überprüfen

Überprüfen Sie nach dem Senden der Testanfrage die simulierte Protokollausgabe:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Erwartetes Protokolleintragsmuster:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Führen Sie die YARA-Regel gegen das Protokoll aus:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Erwartete Ausgabe:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Repository-Struktur

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Referenzen

  • FortiWeb-Sicherheitshinweis FG-IR-25-007
  • ExploitDB-Eintrag 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Fortinet-PSIRT-Advisory-Portal

Danksagungen

  • Schwachstellenentdeckung und PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • Detection Engineering: Dieses Repository
  • MITRE ATT&CK Framework: MITRE Corporation

Haftungsausschluss

Dieses Repository wird ausschließlich zu defensiven und Bildungszwecken bereitgestellt. Sämtliche Erkennungsinhalte sollen Sicherheitsteams dabei helfen, Ausnutzungsversuche zu identifizieren und darauf zu reagieren. Verwenden Sie keine Inhalte aus diesem Repository gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.


Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details finden Sie unter LICENSE.

Tool herunterladen
Auditd / EDR
Mittel