
CVE-2025-25257のFortiWebにおける脆弱性の悪用。このリポジトリは、認証前のSQLインジェクションの安全な実証を示しています。
CVE-2025-25257 は、Fortinet FortiWeb Fabric Connector バージョン 7.0 から 7.6.x における プリ認証 SQL インジェクション脆弱性 です。
この欠陥により、攻撃者は脆弱な API エンドポイントに悪意のある SQL コマンドを注入し、リモートコード実行 (RCE) につながる可能性があります。
このリポジトリには、安全かつ制御された方法で SQL インジェクションベクトルを示す PoC が含まれています。
それはあなたが悪用するためのオープンソースです。-
/api/fabric/device/statusAuthorization: Bearer ヘッダーと細工されたペイロードが必要次の curl コマンドは SQL インジェクションの検出 を示し、あなたは 有害なペイロードを実行できます:
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
https://<fortiweb-ip>/api/fabric/device/status