
Strumento di exploit per CVE-2025-64446 attraversamento del percorso in FortiWeb WAF. Supporta la verifica della vulnerabilità e lo sfruttamento di endpoint CGI per creare o modificare account utente.
Strumento di exploit per la verifica e lo sfruttamento della vulnerabilità CVE-2025-64446 nei dispositivi FortiWeb.
Questo strumento rileva e sfrutta una vulnerabilità di path traversal (CVE-2025-64446) nei firewall per applicazioni web FortiWeb. Può essere utilizzato per verificare lo stato della vulnerabilità o sfruttare l'endpoint CGI per creare/modificare account utente.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
Crea un file targets.txt con un indirizzo IP per riga:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - Indirizzo IP del target (obbligatorio se --targets-file non viene utilizzato)-l, --targets-file - File contenente indirizzi IP target (uno per riga, obbligatorio se --target non viene utilizzato)-p, --port - Porta del target (predefinita: 443)--http - Usa HTTP invece di HTTPS--check - Solo verifica della vulnerabilità (sola lettura)--exploit - Esegui exploit dell'endpoint CGI--username - Nome utente per l'exploit (predefinito: sxy)--password - Password da impostare (predefinita: sxyrxyadmin1!)--profname - Nome del profilo (predefinito: prof_admin)--vdom - Nome VDOM (predefinito: root)--loginname - Nome di login (predefinito: admin)--testpoint-name - Nome del testpoint/utente da creare (predefinito: Testpoint)Questo strumento è destinato esclusivamente a scopi di ricerca sulla sicurezza autorizzata e didattici. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.