Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-25257 — Exploitation de la vulnérabilité CVE-2025-25257 dans FortiWeb. Ce dépôt illustre une injection SQL pré-authentifiée sécurisée. | Kitploit
Outils/GitHubGitHub/aitorfirm/cve-2025-25257
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubaitorfirm/cve-2025-25257

CVE-2025-25257

Exploitation de la vulnérabilité CVE-2025-25257 dans FortiWeb. Ce dépôt illustre une injection SQL pré-authentifiée sécurisée.

Voir le dépôt
12il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Preuve de concept (PoC)
  • Trolled2
  • Trolled3

Aperçu

CVE-2025-25257 est une vulnérabilité d'injection SQL avant authentification dans Fortinet FortiWeb Fabric Connector versions 7.0 à 7.6.x.
Cette faille permet aux attaquants d'injecter des commandes SQL malveillantes dans le point de terminaison API vulnérable, menant potentiellement à l'exécution de code à distance (RCE).

Ce dépôt contient un PoC démontrant le vecteur d'injection SQL de manière sûre et contrôlée.
Il est open source pour que vous puissiez l'exploiter.-


Détails de la vulnérabilité

  • Nom : FortiWeb Fabric Connector SQL Injection
  • CVE : CVE-2025-25257
  • Versions concernées : FortiWeb Fabric Connector 7.0 à 7.6.x
  • Gravité : Critique (Score CVSS 9.8)
  • Impact : Injection SQL avant authentification, menant à l'exécution de code à distance
  • Vecteur d'attaque : API HTTP /api/fabric/device/status
  • Exploitation : Nécessite un en-tête Authorization: Bearer malveillant avec une charge utile conçue

Preuve de concept (PoC)

La commande curl suivante démontre la détection d'injection SQL vous pouvez exécuter des charges utiles malveillantes :

root@kitploit:~
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://<fortiweb-ip>/api/fabric/device/status
Télécharger l’outil