Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25257 — Sfruttamento della vulnerabilità CVE-2025-25257 in FortiWeb. Questo repository dimostra un'iniezione SQL pre-autenticata in modo sicuro. | Kitploit
Strumenti/GitHubGitHub/aitorfirm/cve-2025-25257
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubaitorfirm/cve-2025-25257

CVE-2025-25257

Sfruttamento della vulnerabilità CVE-2025-25257 in FortiWeb. Questo repository dimostra un'iniezione SQL pre-autenticata in modo sicuro.

Vedi Repository
121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Indice

  • Panoramica
  • Dettagli della vulnerabilità
  • Prova di concetto (PoC)
  • Trolled2
  • Trolled3

Panoramica

CVE-2025-25257 è una vulnerabilità di SQL Injection pre-autenticazione in Fortinet FortiWeb Fabric Connector, versioni dalla 7.0 alla 7.6.x.
Questa falla consente agli attaccanti di iniettare comandi SQL dannosi nell'endpoint API vulnerabile, portando potenzialmente a Remote Code Execution (RCE).

Questo repository contiene un PoC che dimostra il vettore di SQL Injection in modo sicuro e controllato.
È open source da sfruttare per te.-


Dettagli della vulnerabilità

  • Nome: FortiWeb Fabric Connector SQL Injection
  • CVE: CVE-2025-25257
  • Versioni interessate: FortiWeb Fabric Connector 7.0 fino a 7.6.x
  • Gravità: Critica (Punteggio CVSS 9.8)
  • Impatto: SQL Injection pre-autenticazione, che porta a Remote Code Execution
  • Vettore di attacco: API HTTP /api/fabric/device/status
  • Sfruttamento: Richiede un'intestazione Authorization: Bearer dannosa con payload predisposto

Prova di concetto (PoC)

Il seguente comando curl dimostra il rilevamento della SQL Injection puoi eseguire payload dannosi:

root@kitploit:~
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://<fortiweb-ip>/api/fabric/device/status
Scarica lo strumento