
CVE-2025-25257 PoC शैक्षिक उपयोग और/या अधिकृत पेंटेस्टिंग के लिए।
यह PowerShell स्क्रिप्ट केवल अधिकृत पैठ परीक्षण उद्देश्यों के लिए डिज़ाइन की गई है। यह Fortinet FortiWeb उपकरणों पर /api/fabric/device/status एंडपॉइंट में CVE-2025-25257, एक अप्रमाणित SQL इंजेक्शन भेद्यता का परीक्षण करती है।
स्क्रिप्ट:
महत्वपूर्ण अस्वीकरण:
यह उपकरण केवल पैठ परीक्षण या भेद्यता आकलन परिदृश्यों में नैतिक, अधिकृत उपयोग के लिए है। अनधिकृत उपयोग कंप्यूटर फ्रॉड एंड अब्यूज़ एक्ट (CFAA) या आपके अधिकार क्षेत्र में समकक्ष नियमों का उल्लंघन कर सकता है। इस स्क्रिप्ट को चलाने से पहले सुनिश्चित करें कि आपके पास लक्ष्य स्वामी से स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेता है।
Invoke-WebRequest का उपयोग करता है।git clone https://github.com/mr-r3b00t/CVE-2025-25257.git
cd CVE-2025-25257
स्क्रिप्ट script.ps1 पर स्थित है।
PowerShell से निम्नलिखित विकल्पों में से एक के साथ स्क्रिप्ट चलाएँ:
एकल IP या DNS नाम निर्दिष्ट करें, वैकल्पिक रूप से पोर्ट के साथ (जैसे, 192.168.1.1:443)।
.\script.ps1 -Target "192.168.1.1:443"
या बिना पोर्ट के (डिफ़ॉल्ट पोर्ट स्कैन करता है):
.\script.ps1 -Target "example.com"
एक टेक्स्ट फ़ाइल प्रदान करें जिसमें प्रति पंक्ति एक लक्ष्य हो (जैसे, targets.txt)।
.\script.ps1 -InputFile "targets.txt"
उदाहरण targets.txt सामग्री:
192.168.1.1:443
example.com
10.0.0.1
स्क्रिप्ट प्रत्येक लक्ष्य और पोर्ट के लिए परिणाम आउटपुट करेगी, जिसमें शामिल हैं:
नमूना आउटपुट:
Testing https://192.168.1.1:443/api/fabric/device/status for CVE-2025-25257
Endpoint accessible (HEAD 200 OK). Proceeding with GET request for vulnerability test.
GET Response Status: 200
Potential vulnerability detected (200 OK with payload). Check content for confirmation.
GET Response Content: {"devices": [...]}
Authorization हेडर (Bearer AAAAAA'or'1'='1) में SQL इंजेक्शन परीक्षण का उपयोग करता है।योगदान का स्वागत है! कृपया रिपॉजिटरी को फोर्क करें और सुधार, बग फिक्स या अतिरिक्त सुविधाओं के साथ एक पुल अनुरोध सबमिट करें।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
प्रश्नों या समस्याओं के लिए, GitHub पर एक issue खोलें।