Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-25257 — Explotando la vulnerabilidad CVE-2025-25257 en FortiWeb. Este repositorio demuestra una inyección SQL pre-autenticada segura. | Kitploit
Herramientas/GitHubGitHub/aitorfirm/cve-2025-25257
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubaitorfirm/cve-2025-25257

CVE-2025-25257

Explotando la vulnerabilidad CVE-2025-25257 en FortiWeb. Este repositorio demuestra una inyección SQL pre-autenticada segura.

Ver Repositorio
12hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Tabla de Contenidos

  • Resumen
  • Detalles de la Vulnerabilidad
  • Prueba de Concepto (PoC)
  • Trolled2
  • Trolled3

Resumen

CVE-2025-25257 es una vulnerabilidad de inyección SQL pre-autenticación en Fortinet FortiWeb Fabric Connector versiones 7.0 hasta 7.6.x.
Esta falla permite a los atacantes inyectar comandos SQL maliciosos en el endpoint API vulnerable, lo que potencialmente conduce a Ejecución Remota de Código (RCE).

Este repositorio contiene una PoC que demuestra el vector de inyección SQL de manera segura y controlada.
Es de código abierto para que lo explotes.-


Detalles de la Vulnerabilidad

  • Nombre: Inyección SQL en FortiWeb Fabric Connector
  • CVE: CVE-2025-25257
  • Versiones Afectadas: FortiWeb Fabric Connector 7.0 hasta 7.6.x
  • Severidad: Crítica (Puntuación CVSS 9.8)
  • Impacto: Inyección SQL pre-autenticación, que conduce a Ejecución Remota de Código
  • Vector de Ataque: API HTTP /api/fabric/device/status
  • Explotación: Requiere cabecera maliciosa Authorization: Bearer con payload manipulado

Prueba de Concepto (PoC)

El siguiente comando curl demuestra la detección de inyección SQL puedes ejecutar payloads dañinos:

root@kitploit:~
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://<fortiweb-ip>/api/fabric/device/status
Descargar herramienta