Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — Ce dépôt fournit un contenu d'ingénierie de détection prêt pour la production pour **CVE-2025-25257**, une vulnérabilité d'injection SQL sans authentification préalable dans Fortinet FortiWeb Fabric Connector versions 7.0 à 7.6.x. Une exploitation réussie peut conduire à une exécution de code à distance sans aucune authentification préalable. | Kitploit
Outils/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebAnalyse de MalwareTests d'IntrusionRenseignement sur les MenacesDétection d'IntrusionApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Réponse aux Incidents
Analyse de Journaux
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Voir le dépôt
il y a 5 moisPas encore vérifié

À propos

Ce dépôt fournit un contenu d'ingénierie de détection prêt pour la production pour **CVE-2025-25257**, une vulnérabilité d'injection SQL sans authentification préalable dans Fortinet FortiWeb Fabric Connector versions 7.0 à 7.6.x. Une exploitation réussie peut conduire à une exécution de code à distance sans aucune authentification préalable.

Partager

Référentiel d'ingénierie de détection CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Vue d'ensemble

Ce référentiel fournit du contenu d'ingénierie de détection prêt pour la production pour CVE-2025-25257, une vulnérabilité d'injection SQL sans authentification dans Fortinet FortiWeb Fabric Connector, versions 7.0 à 7.6.x. Une exploitation réussie peut conduire à une exécution de code à distance sans aucune authentification préalable.

Ce contenu est destiné uniquement à un usage défensif. Il est conçu pour les équipes de centre d'opérations de sécurité (SOC), les ingénieurs en détection et les chasseurs de menaces. Aucun code d'exploitation militarisé n'est inclus.


Résumé de la vulnérabilité


Description de la vulnérabilité

CVE-2025-25257 affecte le point de terminaison API Fabric Connector /api/fabric/device/status dans FortiWeb. L'en-tête Authorization est transmis directement dans une requête SQL sans assainissement. Un attaquant non authentifié peut injecter une syntaxe SQL dans la valeur du jeton Bearer pour manipuler la requête sous-jacente, contourner l'authentification et, dans certaines configurations, parvenir à une exécution de code à distance via des commandes SQL empilées ou des primitives d'écriture de fichiers.

La vulnérabilité est exploitable sur le réseau sans identifiants. Elle est trivialement détectable dans les journaux d'accès HTTP si la collecte de journaux est en place.


Méthode d'exploitation

L'attaquant envoie une requête HTTP GET spécialement conçue à l'API Fabric Connector. Le jeton Bearer dans l'en-tête Authorization contient du SQL injecté. Exemple de schéma :

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Cela amène la requête SQL backend à s'évaluer comme vraie, contournant la validation du jeton. Une exploitation plus poussée peut impliquer une injection basée sur UNION pour lire des données ou des requêtes empilées pour écrire des fichiers ou exécuter des commandes système, selon la configuration et les privilèges de la base de données.


Exemple de charge utile PoC (Référence uniquement)

Ce qui suit est documenté uniquement pour la validation des règles de détection.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Les règles de détection de ce référentiel sont réglées pour identifier ce schéma et d'autres schémas d'injection similaires dans les journaux HTTP et le trafic réseau.


Tableau de couverture de détection


Règles YARA

Les règles YARA se trouvent dans rules/yara/.

Fichiers

  • cve_2025_25257_http.yar - Détecte les schémas d'exploitation dans les fichiers journaux HTTP et le trafic capturé
  • cve_2025_25257_webshell.yar - Détecte les web shells potentiellement déposés après exploitation
  • cve_2025_25257_payload.yar - Détecte les artefacts de charge utile brute sur disque

Utilisation

Analyser les journaux d'accès HTTP :

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Analyser la racine web pour les fichiers déposés :

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Analyser une capture PCAP :

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Exécuter toutes les règles de manière récursive sur un répertoire :

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

Requêtes KQL

Les requêtes KQL se trouvent dans rules/kql/. Chaque fichier cible une catégorie de détection spécifique.


Règles Sigma

Les règles Sigma se trouvent dans rules/sigma/. Elles peuvent être converties vers n'importe quel format SIEM à l'aide de sigma-cli ou pySigma.

Convertir vers Splunk SPL :

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Convertir vers Elastic EQL :

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Instructions de test

Vérifier la version affectée

Sur la CLI de l'appliance FortiWeb :

root@kitploit:~
get system status | grep Version

Affecté : 7.0.x à 7.6.0 Corrigé : 7.6.1 et versions ultérieures

Configuration du laboratoire Docker

Un proxy inverse Nginx de base simulant le point de terminaison vulnérable peut être utilisé pour les tests de détection. Aucune image FortiWeb réelle n'est requise pour la validation de la détection basée sur les journaux.

root@kitploit:~
# Tirer le conteneur du laboratoire de test
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Envoyer une requête d'exploitation simulée
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Cela générera une entrée de journal d'accès correspondant aux schémas de détection de D-01.

Vérifier le déclenchement des détections

Après avoir envoyé la requête de test, vérifier la sortie du journal simulé :

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Schéma d'entrée de journal attendu :

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Exécuter la règle YARA sur le journal :

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Sortie attendue :

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Structure du référentiel

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Références

  • Avis de sécurité FortiWeb FG-IR-25-007
  • Entrée ExploitDB 52473
  • MITRE ATT&CK T1190 - Exploitation d'application exposée publiquement
  • Injection SQL OWASP
  • Portail d'avis PSIRT Fortinet

Crédits

  • Découverte de la vulnérabilité et PoC : Milad Karimi (Ex3ptionaL), [email protected]
  • Ingénierie de détection : Ce référentiel
  • Framework MITRE ATT&CK : MITRE Corporation

Avertissement

Ce référentiel est fourni uniquement à des fins défensives et éducatives. Tout le contenu de détection est destiné à aider les équipes de sécurité à identifier et à répondre aux tentatives d'exploitation. N'utilisez aucun contenu de ce référentiel contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester.


Licence

Ce projet est sous licence MIT. Voir LICENSE pour plus de détails.

Télécharger l’outil
ChampDétail
CVECVE-2025-25257
EDB-ID52473
ProduitFortinet FortiWeb
Versions affectées7.0.x à 7.6.x
Type de vulnérabilitéInjection SQL sans authentification conduisant à une RCE
Vecteur d'attaquePoint de terminaison API HTTP (sans authentification)
Authentification requiseAucune
Score CVSS9.8 (Critique)
Correctif disponibleOui, mise à niveau vers 7.6.1 ou version ultérieure
Publiée2026-02-04
ChercheurMilad Karimi (Ex3ptionaL)
IDCatégorieMéthode de détectionSourceNiveau de couverture
D-01Exploitation de requête WebSchéma SQLi dans l'en-tête AuthorizationJournaux Web / Proxy, WAFÉlevé
D-02Exploitation de requête WebRequêtes vers /api/fabric/device/status sans jeton valideJournaux WebÉlevé
D-03Anomalie d'exécution de processusProcessus shell généré par le processus du serveur webEDR / SysmonÉlevé
D-04Anomalie d'exécution de processussh, bash, python comme processus enfant de nginx ou httpdEDRÉlevé
D-05Création de fichier suspecteWeb shell écrit dans la racine web de FortiWebEDR / Intégrité des fichiersMoyen
D-06Création de fichier suspecteFichiers .php, .jsp, .py inattendus dans les répertoires webSurveillance des fichiersMoyen
D-07Mécanisme de persistanceModification de tâche cron post-exploitationEDR / AuditdMoyen
D-08Mécanisme de persistanceNouveau compte administrateur créé via l'API après SQLiJournaux API / AuthentificationÉlevé
D-09Activité conteneurProcessus anormal dans l'espace de noms du conteneur FortiWebRuntime de conteneurMoyen
D-10Chasse aux menacesÉcart de référence dans le taux d'appels à l'API Fabric ConnectorSIEM / AnalytiqueMoyen
D-11Chasse aux menacesAdresses IP source générant des schémas répétés 200/403 vers /api/fabric/Journaux WebÉlevé
D-12Altération de configurationModifications des fichiers de configuration FortiWeb après une requête webIntégrité des fichiers / EDRÉlevé
D-13Altération de configurationÉcritures inattendues vers /data/ ou /etc/ sur l'applianceAuditd / EDRMoyen
FichierDescription
01_web_exploitation.kqlSchémas d'injection SQL dans l'en-tête Authorization
02_process_spawn.kqlProcessus enfants anormaux du serveur web
03_command_execution.kqlChaînes d'exécution de commandes suspectes
04_file_creation.kqlÉcritures de fichiers inattendues dans les répertoires web
05_persistence.kqlIndicateurs de mécanisme de persistance
06_config_modification.kqlAltération des fichiers de configuration
07_threat_hunting.kqlRequête avancée de chasse aux menaces