Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-25257 — CVE‑2025‑25257 एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है जो Fortinet FortiWeb के | Kitploit
उपकरण/GitHubGitHub/mrmtwoj/cve-2025-25257
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubmrmtwoj/cve-2025-25257

CVE-2025-25257

CVE‑2025‑25257 एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है जो Fortinet FortiWeb के

रिपॉजिटरी देखें
111 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Book Cover

CVE-2025-25257

CVE‑2025‑25257 फोर्टिनेट FortiWeb के Fabric Connector घटक को प्रभावित करने वाली एक गंभीर प्री-ऑथेंटिकेशन SQL इंजेक्शन भेद्यता है। यह FortiWeb के इन संस्करणों को प्रभावित करती है:

  • 7.6.0–7.6.3
  • 7.4.0–7.4.7
  • 7.2.0–7.2.10
  • ≤ 7.0.10

तकनीकी विवरण

यह समस्या get_fabric_user_by_token() फ़ंक्शन में है, जो बिना सैनिटाइज़ किए गए उपयोगकर्ता इनपुट (Authorization: Bearer HTTP हेडर) का उपयोग करके SQL क्वेरी बनाता है। इससे SQL इंजेक्शन (CWE‑89) भेद्यता उत्पन्न होती है।

  • हमलावर प्रमाणीकरण को बायपास करके मनमाने SQL कमांड इंजेक्ट कर सकते हैं।
  • MySQL के SELECT … INTO OUTFILE का फ़ायदा उठाकर, हमलावर सर्वर की फ़ाइल प्रणाली (जैसे Python site‑packages या CGI निर्देशिकाओं) में दुर्भावनापूर्ण .pth फ़ाइलें या वेबशेल लिख सकते हैं, जिसके परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन (RCE) होता है।

प्रभाव

  • CVSS स्कोर: 9.6–9.8 (गंभीर)
  • हमलावर को प्रभावित उपकरण पर OS-स्तरीय कमांड निष्पादित करने के लिए बिना प्रमाणीकरण के पहुँच प्राप्त होती है, जिससे संभावित रूप से सिस्टम से पूरी तरह समझौता हो सकता है।
  • सार्वजनिक Proof-of-Concept (PoC) एक्सप्लॉइट उपलब्ध हैं और कथित तौर पर इनका उपयोग किया जा रहा है।

अनुशंसित शमन उपाय

  • तुरंत पैच करें FortiWeb को अपग्रेड करें: 7.6.4+, 7.4.8+, 7.2.11+, या 7.0.11+
  • अस्थायी शमन पैच लगाने तक HTTP/HTTPS प्रशासनिक इंटरफ़ेस तक पहुँच अक्षम या प्रतिबंधित करें
  • निगरानी और पहचान
  • SQL सिंटैक्स वाले संदिग्ध Authorization हेडर के लिए लॉग की जाँच करें।
  • Fabric Connector API कॉल्स (विशेष रूप से /api/fabric/device/status) में इंजेक्शन पैटर्न का पता लगाने के लिए IDS/IPS सिग्नेचर जोड़ें।
  • अनधिकृत तैनाती के लिए फ़ाइल प्रणाली की जाँच करें (जैसे site-packages में .pth फ़ाइलें या ml-draw.py जैसी असामान्य CGI स्क्रिप्ट)।

सारांश

CVE‑2025‑25257 एक गंभीर प्री-ऑथ SQL इंजेक्शन → RCE श्रृंखला है जो हमलावरों को FortiWeb सिस्टम में मनमाने पेलोड स्थापित करने में सक्षम बनाती है। इसका फ़ायदा उठाना आसान है, इसका व्यापक रूप से शस्त्रीकरण किया जा चुका है, और इसका समाधान उपलब्ध है। सिस्टम समझौते को रोकने के लिए विक्रेता पैच लगाना और निगरानी नियंत्रण को बढ़ाना आवश्यक है।

टूल डाउनलोड करें