Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — Este repositorio proporciona contenido de ingeniería de detección listo para producción para **CVE-2025-25257**, una vulnerabilidad de inyección SQL sin autenticación previa en Fortinet FortiWeb Fabric Connector versiones 7.0 a 7.6.x. La explotación exitosa puede conducir a la ejecución remota de código sin necesidad de autenticación previa. | Kitploit
Herramientas/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebAnálisis de MalwarePruebas de PenetraciónInteligencia de AmenazasDetección de IntrusionesAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Respuesta a Incidentes
Análisis de Registros
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Ver Repositorio
hace 5 mesesAún no revisado

Acerca de

Este repositorio proporciona contenido de ingeniería de detección listo para producción para **CVE-2025-25257**, una vulnerabilidad de inyección SQL sin autenticación previa en Fortinet FortiWeb Fabric Connector versiones 7.0 a 7.6.x. La explotación exitosa puede conducir a la ejecución remota de código sin necesidad de autenticación previa.

Compartir

Repositorio de Ingeniería de Detección CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Resumen

Este repositorio proporciona contenido de ingeniería de detección listo para producción para CVE-2025-25257, una vulnerabilidad de inyección SQL sin autenticación previa en Fortinet FortiWeb Fabric Connector versiones 7.0 a 7.6.x. La explotación exitosa puede llevar a ejecución remota de código sin ninguna autenticación previa.

Este contenido está destinado solo para uso defensivo. Está dirigido a equipos de Centros de Operaciones de Seguridad (SOC), ingenieros de detección y cazadores de amenazas. No se incluye código de exploit armado.


Resumen de la Vulnerabilidad


Descripción de la Vulnerabilidad

CVE-2025-25257 afecta al endpoint API /api/fabric/device/status del Fabric Connector en FortiWeb. La cabecera Authorization se pasa directamente a una consulta SQL sin desinfección. Un atacante no autenticado puede inyectar sintaxis SQL en el valor del token Bearer para manipular la consulta subyacente, eludir la autenticación y, en ciertas configuraciones, lograr Ejecución Remota de Código mediante apilamiento de comandos basado en SQL o primitivas de escritura de archivos.

La vulnerabilidad es explotable a través de la red sin credenciales. Es trivialmente detectable en los registros de acceso HTTP si la recopilación de registros está implementada.


Método de Explotación

El atacante envía una solicitud HTTP GET manipulada al API del Fabric Connector. El token Bearer en la cabecera Authorization contiene SQL inyectado. Ejemplo de patrón:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Esto provoca que la consulta SQL del backend se evalúe como verdadera, eludiendo la validación del token. La explotación adicional puede implicar inyección basada en UNION para leer datos o consultas apiladas para escribir archivos o ejecutar comandos del sistema operativo, dependiendo de la configuración y privilegios de la base de datos.


Ejemplo de Payload PoC (Solo Referencia)

Lo siguiente está documentado únicamente con fines de validación de reglas de detección.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Las reglas de detección en este repositorio están ajustadas para identificar este y otros patrones de inyección similares en registros HTTP y tráfico de red.


Tabla de Cobertura de Detección


Reglas YARA

Las reglas YARA se encuentran en rules/yara/.

Archivos

  • cve_2025_25257_http.yar - Detecta patrones de explotación en archivos de registro HTTP y tráfico capturado
  • cve_2025_25257_webshell.yar - Detecta web shells que podrían haberse colocado después de la explotación
  • cve_2025_25257_payload.yar - Detecta artefactos de payload en disco

Uso

Escanear registros de acceso HTTP:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Escanear la raíz web en busca de archivos colocados:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Escanear PCAP capturado:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Ejecutar todas las reglas de forma recursiva en un directorio:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

Consultas KQL

Las consultas KQL se encuentran en rules/kql/. Cada archivo está dirigido a una categoría de detección específica.


Reglas Sigma

Las reglas Sigma están en rules/sigma/. Se pueden convertir a cualquier formato SIEM usando sigma-cli o pySigma.

Convertir a Splunk SPL:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Convertir a Elastic EQL:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Instrucciones de Prueba

Verificar Versión Afectada

En la CLI del appliance FortiWeb:

root@kitploit:~
get system status | grep Version

Afectadas: 7.0.x hasta 7.6.0 Parcheada: 7.6.1 y posteriores

Configuración del Laboratorio Docker

Se puede utilizar un proxy inverso Nginx básico que simule el endpoint vulnerable para realizar pruebas de detección. No se requiere una imagen real de FortiWeb para la validación de detección basada en registros.

root@kitploit:~
# Descargar el contenedor del laboratorio de prueba
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Enviar una solicitud de explotación simulada
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Esto generará una entrada en el registro de acceso que coincide con los patrones de detección en D-01.

Verificar Disparadores de Detección

Después de enviar la solicitud de prueba, verifique la salida del registro simulado:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Patrón de entrada de registro esperado:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Ejecute la regla YARA contra el registro:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Salida esperada:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Estructura del Repositorio

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Referencias

  • FortiWeb Security Advisory FG-IR-25-007
  • ExploitDB Entry 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Fortinet PSIRT Advisory Portal

Créditos

  • Descubrimiento de Vulnerabilidad y PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • Ingeniería de Detección: Este repositorio
  • Marco MITRE ATT&CK: MITRE Corporation

Aviso Legal

Este repositorio se proporciona únicamente con fines defensivos y educativos. Todo el contenido de detección está destinado a ayudar a los equipos de seguridad a identificar y responder a intentos de explotación. No utilice ningún contenido de este repositorio contra sistemas que no sean de su propiedad o para los cuales no tenga permiso explícito por escrito para realizar pruebas.


Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulte LICENSE para más detalles.

Descargar herramienta
CampoDetalle
CVECVE-2025-25257
EDB-ID52473
ProductoFortinet FortiWeb
Versiones Afectadas7.0.x a 7.6.x
Tipo de VulnerabilidadInyección SQL sin autenticación previa que lleva a RCE
Vector de AtaqueEndpoint API HTTP (sin autenticación)
Autenticación RequeridaNinguna
Puntuación CVSS9.8 (Crítico)
Parche DisponibleSí, actualizar a 7.6.1 o posterior
Publicado2026-02-04
InvestigadorMilad Karimi (Ex3ptionaL)
IDCategoríaMétodo de DetecciónFuenteNivel de Cobertura
D-01Explotación de Solicitud WebPatrón de SQLi en cabecera AuthorizationRegistros Web/Proxy, WAFAlto
D-02Explotación de Solicitud WebSolicitudes a /api/fabric/device/status sin token válidoRegistros WebAlto
D-03Anomalía de Ejecución de ProcesosProceso shell generado por el proceso del servidor webEDR / SysmonAlto
D-04Anomalía de Ejecución de Procesossh, bash, python como hijo de nginx o httpdEDRAlto
D-05Creación Sospechosa de ArchivosWeb shell escrita en la raíz web de FortiWebEDR / Integridad de ArchivosMedio
D-06Creación Sospechosa de Archivos.php, .jsp, .py inesperados en directorios webMonitorización de ArchivosMedio
D-07Mecanismo de PersistenciaModificación de tareas cron posterior a la explotaciónEDR / AuditdMedio
D-08Mecanismo de PersistenciaNueva cuenta de administrador creada vía API post-SQLiRegistros API / AutenticaciónAlto
D-09Actividad en ContenedorProceso anómalo en el namespace del contenedor FortiWebTiempo de Ejecución de ContenedoresMedio
D-10Caza de AmenazasDesviación de la línea base en la tasa de llamadas al API del Fabric ConnectorSIEM / AnalíticaMedio
D-11Caza de AmenazasIPs de origen que realizan patrones repetidos de 200/403 a /api/fabric/Registros WebAlto
D-12Manipulación de ConfiguraciónCambios en archivos de configuración de FortiWeb después de una solicitud webIntegridad de Archivos / EDRAlto
D-13Manipulación de ConfiguraciónEscrituras inesperadas en /data/ o /etc/ en el applianceAuditd / EDRMedio
ArchivoDescripción
01_web_exploitation.kqlPatrones de inyección SQL en cabecera Authorization
02_process_spawn.kqlProcesos hijos anómalos del servidor web
03_command_execution.kqlCadenas de ejecución de comandos sospechosas
04_file_creation.kqlEscrituras inesperadas de archivos en directorios web
05_persistence.kqlIndicadores de mecanismos de persistencia
06_config_modification.kqlManipulación de archivos de configuración
07_threat_hunting.kqlConsulta avanzada de caza de amenazas