
CVE-2025-64446 - Fortinet FortiWeb 8.0.0 से 8.0.1, FortiWeb 7.6.0 से 7.6.4, FortiWeb 7.4.0 से 7.4.9, FortiWeb 7.2.0 से 7.2.11, FortiWeb 7.0.0 से 7.0.11 में एक सापेक्ष पथ ट्रैवर्सल भेद्यता किसी हमलावर को विशेष रूप से तैयार किए गए HTTP या HTTPS अनुरोधों के माध्यम से सिस्टम पर प्रशासनिक कमांड निष्पादित करने की अनुमति दे सकती है।
Fortinet उत्पाद आज एंटरप्राइज़ नेटवर्क की सुरक्षा करने वाले सबसे अधिक युद्ध-परीक्षित उपकरणों में से हैं — और विडंबना यह है कि जिस क्षण कोई Forti उपकरण कमजोर हो जाता है, विस्फोट का दायरा विनाशकारी होता है। 2025 के अंत में, FortiWeb में अब तक खोजी गई सबसे खतरनाक कमजोरियों में से एक सामने आई: CVE-2025-64446, एक चेनिंग कमजोरी जो निम्न को जोड़ती है:
सभी प्रमाणीकरण के बिना। सभी एक ही HTTP अनुरोध के माध्यम से। सभी दूरस्थ रूप से शोषण योग्य।
इसके बारे में पढ़ें — CVE-2025-64446
अस्वीकरण: यह प्रूफ़ ऑफ़ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए इस टूल का उपयोग करना अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई दायित्व नहीं लेते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:
सबसे पहले, रिपॉज़िटरी क्लोन करें:
git clone https://github.com/verylazytech/CVE-2025-64446
एक्सप्लॉइट चलाएँ:
python3 CVE-2025-64446.py <Target:port>