
CVE-2025-64446 - A relative path traversal vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.1, FortiWeb 7.6.0 through 7.6.4, FortiWeb 7.4.0 through 7.4.9, FortiWeb 7.2.0 through 7.2.11, FortiWeb 7.0.0 through 7.0.11 may allow an attacker to execute administrative commands on the system via crafted HTTP or HTTPS requests.
Fortinet-Produkte gehören zu den am stärksten kampferprobten Appliances, die heute Unternehmensnetzwerke schützen – und ironischerweise ist der Schadensradius katastrophal, sobald ein Forti-Gerät verwundbar wird. Ende 2025 trat eine der gefährlichsten Schwachstellen auf, die jemals in FortiWeb entdeckt wurden: CVE-2025-64446, eine Verkettungsschwachstelle, die Folgendes kombiniert:
Alles ohne Authentifizierung. Alles über eine einzige HTTP-Anfrage. Alles remote ausnutzbar.
Lesen Sie darüber — CVE-2025-64446
Haftungsausschluss: Dieser Proof of Concept (POC) wurde nur für Bildungs- und ethische Testzwecke erstellt. Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
Um potenzielle Ziele zu finden, verwenden Sie Fofa (ähnlich wie Shodan.io):
Klonen Sie zunächst das Repository:
git clone https://github.com/verylazytech/CVE-2025-64446
Den Exploit ausführen:
python3 CVE-2025-64446.py <Target:port>