
Outil d'exploitation pour CVE-2025-64446 traversée de chemin dans FortiWeb WAF. Prend en charge la vérification de vulnérabilité et l'exploitation de points de terminaison CGI pour créer ou modifier des comptes utilisateur.
Outil d'exploitation pour la vérification et l'exploitation de la vulnérabilité CVE-2025-64446 dans les appareils FortiWeb.
Cet outil teste et exploite une vulnérabilité de traversée de chemin (CVE-2025-64446) dans les pare-feu d'applications web FortiWeb. Il peut être utilisé pour vérifier l'état de la vulnérabilité ou exploiter le point de terminaison CGI pour créer/modifier des comptes utilisateur.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
Créez un fichier targets.txt avec une adresse IP par ligne :
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - Adresse IP cible (requise si --targets-file n'est pas utilisé)-l, --targets-file - Fichier contenant les adresses IP cibles (une par ligne, requis si --target n'est pas utilisé)-p, --port - Port cible (par défaut : 443)--http - Utiliser HTTP au lieu de HTTPS--check - Vérification de vulnérabilité uniquement (lecture seule)--exploit - Exécuter l'exploit du point de terminaison CGI--username - Nom d'utilisateur pour l'exploit (par défaut : sxy)--password - Mot de passe à définir (par défaut : sxyrxyadmin1!)--profname - Nom du profil (par défaut : prof_admin)--vdom - Nom VDOM (par défaut : root)--loginname - Nom de connexion (par défaut : admin)--testpoint-name - Nom du point de test/utilisateur à créer (par défaut : Testpoint)Cet outil est destiné uniquement à la recherche en sécurité autorisée et à des fins éducatives. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.