Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — यह रिपॉजिटरी **CVE-2025-25257** के लिए production-ready detection engineering सामग्री प्रदान करता है, जो Fortinet FortiWeb Fabric Connector संस्करण 7.0 से 7.6.x में एक pre-authentication SQL Injection भेद्यता है। सफल शोषण से बिना किसी पूर्व प्रमाणीकरण के Remote Code Execution हो सकता है। | Kitploit
उपकरण/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
भेद्यता विश्लेषणशोषणफोरेंसिकवेब सुरक्षामालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

घटना प्रतिक्रिया
लॉग विश्लेषण
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं

यह रिपॉजिटरी **CVE-2025-25257** के लिए production-ready detection engineering सामग्री प्रदान करता है, जो Fortinet FortiWeb Fabric Connector संस्करण 7.0 से 7.6.x में एक pre-authentication SQL Injection भेद्यता है। सफल शोषण से बिना किसी पूर्व प्रमाणीकरण के Remote Code Execution हो सकता है।

साझा करें

CVE-2025-25257 डिटेक्शन इंजीनियरिंग रिपॉजिटरी

CVE EDB Severity CVSS Product Type Focus


अवलोकन

यह रिपॉजिटरी CVE-2025-25257 के लिए प्रोडक्शन-रेडी डिटेक्शन इंजीनियरिंग सामग्री प्रदान करती है, जो Fortinet FortiWeb Fabric Connector संस्करण 7.0 से 7.6.x में एक प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है। सफल शोषण से बिना किसी पूर्व प्रमाणीकरण के रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) हो सकता है।

यह सामग्री केवल रक्षात्मक उपयोग के लिए है। इसे सिक्योरिटी ऑपरेशन्स सेंटर (SOC) टीमों, डिटेक्शन इंजीनियरों और थ्रेट हंटर्स के लिए तैयार किया गया है। इसमें कोई वेपनाइज़्ड एक्सप्लॉइट कोड शामिल नहीं है।


भेद्यता सारांश


भेद्यता विवरण

CVE-2025-25257 FortiWeb में Fabric Connector API एंडपॉइंट /api/fabric/device/status को प्रभावित करती है। Authorization हेडर को बिना सैनिटाइज़ेशन के सीधे SQL क्वेरी में पास किया जाता है। एक अनप्रमाणित हमलावर Bearer टोकन मान में SQL सिंटैक्स इंजेक्ट करके अंतर्निहित क्वेरी में हेरफेर कर सकता है, प्रमाणीकरण को बायपास कर सकता है, और कुछ कॉन्फ़िगरेशन में SQL-आधारित कमांड स्टैकिंग या फ़ाइल राइट प्रिमिटिव्स के माध्यम से रिमोट कोड एक्ज़ीक्यूशन प्राप्त कर सकता है।

यह भेद्यता बिना किसी क्रेडेंशियल के नेटवर्क पर शोषण योग्य है। यदि लॉग संग्रह मौजूद है, तो यह HTTP एक्सेस लॉग में आसानी से पता लगाने योग्य है।


शोषण विधि

हमलावर Fabric Connector API को एक क्राफ्टेड HTTP GET अनुरोध भेजता है। Authorization हेडर में Bearer टोकन में इंजेक्ट किया गया SQL होता है। उदाहरण पैटर्न:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

यह बैकएंड SQL क्वेरी को सत्य (true) के रूप में मूल्यांकित करने का कारण बनता है, जिससे टोकन सत्यापन बायपास हो जाता है। आगे के शोषण में डेटा पढ़ने के लिए UNION-आधारित इंजेक्शन या डेटाबेस कॉन्फ़िगरेशन और विशेषाधिकारों के आधार पर फ़ाइलें लिखने या OS कमांड निष्पादित करने के लिए स्टैक्ड क्वेरीज़ शामिल हो सकती हैं।


उदाहरण PoC पेलोड (केवल संदर्भ के लिए)

निम्नलिखित केवल डिटेक्शन नियम सत्यापन उद्देश्यों के लिए दस्तावेज़ित किया गया है।

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

इस रिपॉजिटरी में डिटेक्शन नियम HTTP लॉग और नेटवर्क ट्रैफ़िक में इस और इसी तरह के इंजेक्शन पैटर्न की पहचान करने के लिए ट्यून किए गए हैं।


डिटेक्शन कवरेज तालिका


YARA नियम

YARA नियम rules/yara/ में स्थित हैं।

फ़ाइलें

  • cve_2025_25257_http.yar - HTTP लॉग फ़ाइलों और कैप्चर किए गए ट्रैफ़िक में शोषण पैटर्न का पता लगाता है
  • cve_2025_25257_webshell.yar - शोषण के बाद गिराए गए संभावित वेब शेल का पता लगाता है
  • cve_2025_25257_payload.yar - डिस्क पर कच्चे पेलोड आर्टिफैक्ट्स का पता लगाता है

उपयोग

HTTP एक्सेस लॉग स्कैन करें:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

गिराई गई फ़ाइलों के लिए वेब रूट स्कैन करें:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

कैप्चर किया गया PCAP स्कैन करें:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

किसी निर्देशिका के विरुद्ध सभी नियम पुनरावर्ती रूप से चलाएँ:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

KQL क्वेरीज़

KQL क्वेरीज़ rules/kql/ में स्थित हैं। प्रत्येक फ़ाइल एक विशिष्ट डिटेक्शन श्रेणी को लक्षित करती है।


Sigma नियम

Sigma नियम rules/sigma/ में हैं। इन्हें sigma-cli या pySigma का उपयोग करके किसी भी SIEM प्रारूप में परिवर्तित किया जा सकता है।

Splunk SPL में परिवर्तित करें:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Elastic EQL में परिवर्तित करें:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

परीक्षण निर्देश

प्रभावित संस्करण सत्यापित करें

FortiWeb उपकरण CLI पर:

root@kitploit:~
get system status | grep Version

प्रभावित: 7.0.x से 7.6.0 पैच किया गया: 7.6.1 और बाद के संस्करण

Docker लैब सेटअप

कमजोर एंडपॉइंट का अनुकरण करने वाला एक बुनियादी Nginx रिवर्स प्रॉक्सी डिटेक्शन परीक्षण के लिए उपयोग किया जा सकता है। लॉग-आधारित डिटेक्शन सत्यापन के लिए किसी वास्तविक FortiWeb इमेज की आवश्यकता नहीं है।

root@kitploit:~
# Pull the test lab container
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Send a simulated exploitation request
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

यह D-01 में डिटेक्शन पैटर्न से मेल खाती एक एक्सेस लॉग प्रविष्टि उत्पन्न करेगा।

डिटेक्शन ट्रिगर सत्यापित करें

परीक्षण अनुरोध भेजने के बाद, अनुकरणित लॉग आउटपुट जाँचें:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

अपेक्षित लॉग प्रविष्टि पैटर्न:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

लॉग के विरुद्ध YARA नियम चलाएँ:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

अपेक्षित आउटपुट:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

रिपॉजिटरी संरचना

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

संदर्भ

  • FortiWeb सुरक्षा सलाहकार FG-IR-25-007
  • ExploitDB प्रविष्टि 52473
  • MITRE ATT&CK T1190 - सार्वजनिक-मुखी एप्लिकेशन का शोषण
  • OWASP SQL इंजेक्शन
  • Fortinet PSIRT सलाहकार पोर्टल

क्रेडिट

  • भेद्यता खोज और PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • डिटेक्शन इंजीनियरिंग: यह रिपॉजिटरी
  • MITRE ATT&CK फ्रेमवर्क: MITRE Corporation

अस्वीकरण

यह रिपॉजिटरी केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। सभी डिटेक्शन सामग्री सुरक्षा टीमों को शोषण प्रयासों की पहचान करने और उनका जवाब देने में मदद करने के लिए है। इस रिपॉजिटरी की किसी भी सामग्री का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है।


लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।

टूल डाउनलोड करें
फ़ील्डविवरण
CVECVE-2025-25257
EDB-ID52473
उत्पादFortinet FortiWeb
प्रभावित संस्करण7.0.x से 7.6.x
भेद्यता प्रकारRCE की ओर ले जाने वाला प्री-ऑथेंटिकेशन SQL इंजेक्शन
हमला वेक्टरHTTP API एंडपॉइंट (अनप्रमाणित)
आवश्यक प्रमाणीकरणकोई नहीं
CVSS स्कोर9.8 (गंभीर)
पैच उपलब्धहाँ, 7.6.1 या बाद के संस्करण में अपग्रेड करें
प्रकाशित2026-02-04
शोधकर्ताMilad Karimi (Ex3ptionaL)
आईडीश्रेणीडिटेक्शन विधिस्रोतकवरेज स्तर
D-01वेब अनुरोध शोषणAuthorization हेडर में SQLi पैटर्नवेब/प्रॉक्सी लॉग, WAFउच्च
D-02वेब अनुरोध शोषणबिना वैध टोकन के /api/fabric/device/status पर अनुरोधवेब लॉगउच्च
D-03प्रोसेस एक्ज़ीक्यूशन विसंगतिवेब सर्वर प्रोसेस द्वारा स्पॉन की गई शेल प्रोसेसEDR / Sysmonउच्च
D-04प्रोसेस एक्ज़ीक्यूशन विसंगतिnginx या httpd का sh, bash, python चाइल्ड प्रोसेसEDRउच्च
D-05संदिग्ध फ़ाइल निर्माणFortiWeb वेब रूट पर लिखा गया वेब शेलEDR / फ़ाइल अखंडतामध्यम
D-06संदिग्ध फ़ाइल निर्माणवेब निर्देशिकाओं में अप्रत्याशित .php, .jsp, .py फ़ाइलेंफ़ाइल मॉनिटरिंगमध्यम
D-07पर्सिस्टेंस तंत्रशोषण के बाद क्रॉन जॉब संशोधनEDR / Auditdमध्यम
D-08पर्सिस्टेंस तंत्रSQLi के बाद API के माध्यम से नया एडमिन खाता निर्माणAPI / प्रमाणीकरण लॉगउच्च
D-09कंटेनर गतिविधिFortiWeb कंटेनर नेमस्पेस में असामान्य प्रोसेसकंटेनर रनटाइममध्यम
D-10थ्रेट हंटिंगFabric Connector API कॉल दर में बेसलाइन विचलनSIEM / एनालिटिक्समध्यम
D-11थ्रेट हंटिंग/api/fabric/ पर बार-बार 200/403 पैटर्न बनाने वाले स्रोत IPवेब लॉगउच्च
D-12कॉन्फ़िगरेशन छेड़छाड़वेब अनुरोध के बाद FortiWeb कॉन्फ़िग फ़ाइलों में परिवर्तनफ़ाइल अखंडता / EDRउच्च
D-13कॉन्फ़िगरेशन छेड़छाड़उपकरण पर /data/ या /etc/ में अप्रत्याशित लेखनAuditd / EDRमध्यम
फ़ाइलविवरण
01_web_exploitation.kqlAuthorization हेडर में SQL इंजेक्शन पैटर्न
02_process_spawn.kqlवेब सर्वर से असामान्य चाइल्ड प्रोसेस
03_command_execution.kqlसंदिग्ध कमांड एक्ज़ीक्यूशन श्रृंखलाएँ
04_file_creation.kqlवेब निर्देशिकाओं में अप्रत्याशित फ़ाइल लेखन
05_persistence.kqlपर्सिस्टेंस तंत्र संकेतक
06_config_modification.kqlकॉन्फ़िगरेशन फ़ाइल छेड़छाड़
07_threat_hunting.kqlउन्नत थ्रेट हंटिंग क्वेरी