Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25257 — PoC pubblico per CVE-2025-25257: FortiWeb pre-auth SQLi to RCE | Kitploit
Strumenti/GitHubGitHub/thestingr/cve-2025-25257
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and Control
GitHubthestingr/cve-2025-25257

CVE-2025-25257

PoC pubblico per CVE-2025-25257: FortiWeb pre-auth SQLi to RCE

Vedi Repository
519 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-25257 - Iniezione SQL Pre-Auth in FortiWeb verso RCE

07/09/2025 di TheStingR

Linguaggio: Python Punteggio CVSS: 9.6-9.8 Critico Stato Exploit: Proof of Concept Disponibile Stato CVE: CVE-2025-25257 Divulgato Versione: v1.0.0 Piattaforma Target: FortiWeb

Disclaimer: Questa proof-of-concept (PoC) è fornita esclusivamente per test di sicurezza autorizzati e scopi di ricerca. L'uso non autorizzato contro sistemi di cui non si possiede o non si ha esplicito permesso di test è illegale. Gli utenti sono responsabili di conformarsi a tutte le leggi e normative applicabili.

CVE-2025-25257 è una vulnerabilità critica in Fortinet FortiWeb, un firewall per applicazioni web, all'interno del componente Fabric Connector. Consente agli attaccanti di eseguire comandi di sistema arbitrari senza autenticazione, rappresentando un grave rischio di compromissione totale del sistema.

Versioni Affette

Intervallo di VersioniStato
7.6.0 – 7.6.3Vulnerabile
7.4.0 – 7.4.7Vulnerabile
7.2.0 – 7.2.10Vulnerabile
7.0.10 e precedentiVulnerabile

Panoramica della Vulnerabilità

Questa vulnerabilità deriva dalla gestione non sicura dell'intestazione HTTP Authorization: Bearer <token> nella funzione get_fabric_user_by_token(). A causa di una sanificazione insufficiente degli input, gli attaccanti possono iniettare comandi SQL dannosi (SQL Injection, CWE-89).

Impatto:

  • Bypass dell'Autenticazione: Gli attaccanti possono eseguire query SQL arbitrarie senza credenziali.
  • Esecuzione Remota di Codice (RCE): Utilizzando l'istruzione MySQL SELECT ... INTO OUTFILE, gli attaccanti possono scrivere file dannosi (ad es. webshell o script Python) sul server, consentendo il controllo completo del sistema.

Download

📥 Scarica l'Ultima Release (v1.0.0)

File inclusi:

  • CVE-2025-25257.py - Script exploit in Python
  • README.md - Documentazione completa
  • exploit_workflow.svg - Diagramma del flusso di attacco

Flusso di Lavoro dell'Exploit

L'exploit segue questi passaggi, come illustrato nel diagramma Mermaid qui sotto (reso nativamente su GitHub) e nell'immagine statica exploit_workflow.svg:

root@kitploit:~
graph TD
    A[Attacker] --> B[Target Endpoint]
    B --> C[SQL Injection]
    C --> D[Webshell Creation]
    D --> E[Command Execution]
    E --> F[System Compromise]
Flusso di Lavoro dell'Exploit
  1. SQL Injection: L'attaccante invia una richiesta HTTP manipolata all'endpoint vulnerabile /api/fabric/device/status.
  2. Creazione del File: L'iniezione SQL scrive una webshell (ad es. webshell.php) sul server.
  3. Esecuzione del Comando: L'attaccante invia comandi tramite l'intestazione User-Agent alla webshell, eseguendo comandi di sistema arbitrari.

Perché Questo È Critico

  • Punteggio CVSS: 9.6–9.8 (Critico)
  • Accesso Non Autenticato: Non sono richieste credenziali per lo sfruttamento.
  • Compromissione Totale del Sistema: Gli attaccanti possono ottenere il controllo completo del dispositivo FortiWeb interessato.
  • Sfruttamento Attivo: Exploit proof-of-concept (PoC) pubblici sono disponibili e vengono utilizzati attivamente.

Mitigazione

Riferimenti:

  • Avviso Fortinet PSIRT (Controllare FG-IR-25-XXX quando pubblicato)
  • Articoli della community: Exploit-DB, HackerOne

Utilizzo del PoC (Solo Test Autorizzati)

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi di ricerca. Assicurati di avere il permesso esplicito di testare il sistema target.

Prerequisiti

  • Python 3.8 o successivo
  • Librerie richieste: requests, argparse
  • Installare le dipendenze: pip install requests

Utilizzo

root@kitploit:~
python3 cve_2025_25257.py -t https://target-ip
OpzioneDescrizione
-tURL target (es., https://target-ip)
-TFile contenente più URL target

Post-Sfruttamento: Dopo uno sfruttamento riuscito, lo script restituisce l'URL della webshell (ad es., https://target-ip/webshell.php). I comandi possono essere inviati alla webshell tramite l'intestazione User-Agent utilizzando strumenti come curl o un browser.

Esempio

root@kitploit:~
python3 cve_2025_25257.py -t https://192.168.1.100 --proxy http://127.0.0.1:8080

Output: In caso di successo, lo script mostrerà:

root@kitploit:~
[+] Webshell deployed at: https://192.168.1.100/webshell.php
[+] Send commands via User-Agent header, e.g., `curl -A "whoami" https://192.168.1.100/webshell.php`

Riepilogo

CVE-2025-25257 è una vulnerabilità grave e facilmente sfruttabile in FortiWeb, che consente ad attaccanti non autenticati di ottenere il controllo completo del sistema. L'applicazione immediata delle patch è critica e le organizzazioni dovrebbero monitorare i segni di sfruttamento.

Supporti Visivi: Il diagramma Mermaid qui sopra viene renderizzato nativamente su GitHub. Il file statico exploit_workflow.svg (incluso nel repository) fornisce lo stesso flusso di lavoro per la visualizzazione offline o presentazioni, con grafica vettoriale scalabile per un rendering di alta qualità.

Scarica lo strumento
AzioneDettagli
Patch ImmediataAggiornare a una versione corretta: 7.6.4+, 7.4.8+, 7.2.11+, o 7.0.11+
Mitigazione TemporaneaLimitare o disabilitare l'accesso all'interfaccia di amministrazione HTTP/HTTPS
Rilevamento- Monitorare le intestazioni Authorization per sintassi SQL
- Utilizzare IDS/IPS per rilevare tentativi di SQL injection su /api/fabric/device/status
- Verificare la presenza di file inaspettati (ad es., .php, .py o script CGI)
--proxy
Instradare il traffico attraverso un proxy (es., http://127.0.0.1:8080)