
FortiWeb WAF में CVE-2025-64446 पथ ट्रैवर्सल के लिए शोषण उपकरण। उपयोगकर्ता खाते बनाने या संशोधित करने के लिए भेद्यता सत्यापन और CGI एंडपॉइंट शोषण का समर्थन करता है।
FortiWeb उपकरणों में CVE-2025-64446 भेद्यता सत्यापन और शोषण के लिए शोषण उपकरण।
यह उपकरण FortiWeb वेब एप्लिकेशन फायरवॉल में पथ ट्रैवर्सल भेद्यता (CVE-2025-64446) का परीक्षण और शोषण करता है। इसका उपयोग भेद्यता स्थिति सत्यापित करने या उपयोगकर्ता खाते बनाने/संशोधित करने के लिए CGI एंडपॉइंट का शोषण करने के लिए किया जा सकता है।
pip install -r requirements.txt
python3 exploit.py -t <लक्ष्य_आईपी> --check
python3 exploit.py -t <लक्ष्य_आईपी> --exploit
python3 exploit.py -t <लक्ष्य_आईपी> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
एक targets.txt फ़ाइल बनाएं जिसमें प्रति पंक्ति एक IP पता हो:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - लक्ष्य IP पता (आवश्यक यदि --targets-file का उपयोग नहीं किया गया है)-l, --targets-file - लक्ष्य IP पतों वाली फ़ाइल (प्रति पंक्ति एक, आवश्यक यदि --target का उपयोग नहीं किया गया है)-p, --port - लक्ष्य पोर्ट (डिफ़ॉल्ट: 443)--http - HTTPS के बजाय HTTP का उपयोग करें--check - केवल भेद्यता सत्यापन (केवल-पढ़ने योग्य)--exploit - CGI एंडपॉइंट शोषण निष्पादित करें--username - शोषण के लिए उपयोगकर्ता नाम (डिफ़ॉल्ट: sxy)--password - सेट करने के लिए पासवर्ड (डिफ़ॉल्ट: sxyrxyadmin1!)--profname - प्रोफ़ाइल नाम (डिफ़ॉल्ट: prof_admin)--vdom - VDOM नाम (डिफ़ॉल्ट: root)--loginname - लॉगिन नाम (डिफ़ॉल्ट: admin)--testpoint-name - बनाने के लिए टेस्टपॉइंट/उपयोगकर्ता नाम (डिफ़ॉल्ट: Testpoint)यह उपकरण केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। केवल उन सिस्टम पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की स्पष्ट अनुमति है।