Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebAnalisi MalwarePenetration TestingThreat IntelligenceRilevamento IntrusioniApprendimento e Formazione
Risposta agli Incidenti
Analisi dei Log
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Vedi Repository
56 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Questo repository fornisce contenuti di detection engineering pronti per la produzione per **CVE-2025-25257**, una vulnerabilità di SQL Injection pre-autenticazione in Fortinet FortiWeb Fabric Connector versioni dalla 7.0 alla 7.6.x. Lo sfruttamento riuscito può portare a Remote Code Execution senza alcuna autenticazione preventiva.

Condividi

Repository di Detection Engineering per CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Panoramica

Questo repository fornisce contenuti di detection engineering pronti per la produzione per CVE-2025-25257, una vulnerabilità di SQL Injection pre-autenticazione in Fortinet FortiWeb Fabric Connector versioni 7.0 fino a 7.6.x. Lo sfruttamento riuscito può portare a Remote Code Execution senza alcuna autenticazione preventiva.

Questi contenuti sono destinati esclusivamente all'uso difensivo. Sono pensati per i team dei Security Operations Centre (SOC), gli ingegneri di detection e i threat hunter. Non è incluso alcun codice di exploit weaponizzato.


Riepilogo della vulnerabilità

CampoDettaglio
CVECVE-2025-25257
EDB-ID52473
ProdottoFortinet FortiWeb
Versioni interessate7.0.x fino a 7.6.x
Tipo di vulnerabilitàSQL Injection pre-autenticazione che porta a RCE
Vettore d'attaccoEndpoint API HTTP (non autenticato)
Autenticazione richiestaNessuna
Punteggio CVSS9.8 (Critico)
Patch disponibileSì, aggiornare alla 7.6.1 o successiva
Pubblicato2026-02-04
RicercatoreMilad Karimi (Ex3ptionaL)

Descrizione della vulnerabilità

CVE-2025-25257 interessa l'endpoint API Fabric Connector /api/fabric/device/status in FortiWeb. L'header Authorization viene passato direttamente in una query SQL senza sanificazione. Un attaccante non autenticato può iniettare sintassi SQL nel valore del token Bearer per manipolare la query sottostante, bypassare l'autenticazione e, in determinate configurazioni, ottenere Remote Code Execution tramite l'impilamento di comandi basati su SQL o primitive di scrittura file.

La vulnerabilità è sfruttabile tramite rete senza credenziali. È facilmente rilevabile nei log di accesso HTTP se è attiva la raccolta dei log.


Metodo di sfruttamento

L'attaccante invia una richiesta HTTP GET modificata all'API Fabric Connector. Il token Bearer nell'header Authorization contiene SQL iniettato. Esempio di pattern:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Ciò fa sì che la query SQL backend venga valutata come vera, bypassando la validazione del token. Ulteriori sfruttamenti possono includere l'iniezione basata su UNION per leggere dati o query impilate per scrivere file o eseguire comandi del sistema operativo, a seconda della configurazione e dei privilegi del database.


Esempio di payload PoC (solo riferimento)

Il seguente è documentato esclusivamente per scopi di validazione delle regole di rilevamento.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Le regole di rilevamento in questo repository sono calibrate per identificare questo e simili pattern di iniezione nei log HTTP e nel traffico di rete.


Tabella di copertura dei rilevamenti

IDCategoriaMetodo di rilevamentoSorgenteLivello di copertura
D-01Sfruttamento di richieste webPattern di SQLi nell'header AuthorizationLog web/proxy, WAFAlto
D-02Sfruttamento di richieste webRichieste a /api/fabric/device/status senza token validoLog webAlto
D-03Anomalia di esecuzione processiProcesso shell generato dal processo del server webEDR / SysmonAlto
D-04Anomalia di esecuzione processish, bash, python come processi figli di nginx o httpdEDRAlto
D-05Creazione file sospettaWeb shell scritta nella web root di FortiWebEDR / Integrità fileMedio
D-06Creazione file sospettaFile .php, .jsp, .py inattesi nelle directory webMonitoraggio fileMedio
D-07Meccanismo di persistenzaModifica di cron job post-sfruttamentoEDR / AuditdMedio
D-08Meccanismo di persistenzaNuovo account amministratore creato via API dopo la SQLiLog API/AuthAlto
D-09Attività containerProcesso anomalo nel namespace del container FortiWebContainer RuntimeMedio
D-10Threat HuntingDeviazione dalla baseline nel tasso di chiamate API Fabric ConnectorSIEM / AnaliticaMedio
D-11Threat HuntingIP sorgente con pattern ripetuti 200/403 verso /api/fabric/Log webAlto
D-12Manomissione configurazioneModifiche ai file di configurazione di FortiWeb dopo la richiesta webIntegrità file / EDRAlto
D-13Manomissione configurazioneScritture inattese in /data/ o /etc/ sul dispositivoAuditd / EDRMedio

Regole YARA

Le regole YARA si trovano in rules/yara/.

File

  • cve_2025_25257_http.yar - Rileva i pattern di sfruttamento nei file di log HTTP e nel traffico catturato
  • cve_2025_25257_webshell.yar - Rileva web shell potenzialmente rilasciate dopo lo sfruttamento
  • cve_2025_25257_payload.yar - Rileva artefatti di payload grezzi su disco

Utilizzo

Scansione dei log di accesso HTTP:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Scansione della web root per file rilasciati:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Scansione di una cattura PCAP:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Esecuzione di tutte le regole ricorsivamente su una directory:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

Query KQL

Le query KQL si trovano in rules/kql/. Ogni file è mirato a una specifica categoria di rilevamento.

FileDescrizione
01_web_exploitation.kqlPattern di SQL injection nell'header Authorization
02_process_spawn.kqlProcessi figli anomali dal server web
03_command_execution.kqlCatene di esecuzione di comandi sospette
04_file_creation.kqlScritture di file inattese nelle directory web
05_persistence.kqlIndicatori di meccanismi di persistenza
06_config_modification.kqlManomissione dei file di configurazione
07_threat_hunting.kqlQuery avanzata di threat hunting

Regole Sigma

Le regole Sigma sono in rules/sigma/. Possono essere convertite in qualsiasi formato SIEM usando sigma-cli o pySigma.

Conversione in Splunk SPL:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Conversione in Elastic EQL:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Istruzioni di test

Verifica della versione interessata

Sulla CLI dell'appliance FortiWeb:

root@kitploit:~
get system status | grep Version

Interessate: 7.0.x fino a 7.6.0 Corretta: 7.6.1 e successive

Configurazione del lab Docker

Un proxy inverso Nginx di base che simula l'endpoint vulnerabile può essere utilizzato per i test di rilevamento. Non è necessaria alcuna immagine FortiWeb reale per la validazione del rilevamento basato sui log.

root@kitploit:~
# Pull the test lab container
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Send a simulated exploitation request
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Questo genererà una voce di log di accesso corrispondente ai pattern di rilevamento in D-01.

Verifica dell'attivazione dei rilevamenti

Dopo aver inviato la richiesta di test, controllare l'output simulato del log:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Pattern di voce di log previsto:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Eseguire la regola YARA sul log:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Output previsto:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Struttura del repository

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Riferimenti

  • Advisory di sicurezza FortiWeb FG-IR-25-007
  • Voce ExploitDB 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Portale Advisory PSIRT di Fortinet

Crediti

  • Scoperta della vulnerabilità e PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • Detection Engineering: Questo repository
  • MITRE ATT&CK Framework: MITRE Corporation

Dichiarazione di esclusione di responsabilità

Questo repository è fornito esclusivamente per scopi difensivi ed educativi. Tutti i contenuti di detection sono pensati per aiutare i team di sicurezza a identificare e rispondere ai tentativi di sfruttamento. Non utilizzare alcun contenuto di questo repository contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione scritta a testare.


Licenza

Questo progetto è concesso in licenza con la MIT License. Vedere LICENSE per i dettagli.

Scarica lo strumento