
CVE-2025-64446 - Une vulnérabilité de traversée de chemin relative dans Fortinet FortiWeb 8.0.0 à 8.0.1, FortiWeb 7.6.0 à 7.6.4, FortiWeb 7.4.0 à 7.4.9, FortiWeb 7.2.0 à 7.2.11, FortiWeb 7.0.0 à 7.0.11 peut permettre à un attaquant d'exécuter des commandes administratives sur le système via des requêtes HTTP ou HTTPS spécialement conçues.
Les produits Fortinet font partie des appareils les plus éprouvés sur le terrain protégeant les réseaux d'entreprise aujourd'hui — et ironiquement, dès qu'un appareil Forti devient vulnérable, le rayon d'explosion est catastrophique. Fin 2025, l'une des vulnérabilités les plus dangereuses jamais découvertes dans FortiWeb a fait surface : CVE-2025-64446, une vulnérabilité de chaînage qui combine :
Le tout sans authentification. Le tout via une seule requête HTTP. Le tout exploitable à distance.
En savoir plus — CVE-2025-64446
Avertissement: Cette preuve de concept (POC) est réalisée uniquement à des fins éducatives et de tests éthiques. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :
D'abord, clonez le dépôt :
git clone https://github.com/verylazytech/CVE-2025-64446
Exécuter l'exploit :
python3 CVE-2025-64446.py <Target:port>