Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — このリポジトリは、**CVE-2025-25257** 向けの本番環境対応の検知エンジニアリングコンテンツを提供します。CVE-2025-25257 は、Fortinet FortiWeb Fabric Connector バージョン 7.0 から 7.6.x に存在する認証前 SQL インジェクションの脆弱性です。悪用に成功すると、事前認証なしでリモートコード実行が可能になります。 | Kitploit
ツール/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
脆弱性分析エクスプロイトフォレンジックウェブセキュリティマルウェア分析ペネトレーションテスト脅威インテリジェンス侵入検知学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
ログ分析
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

このリポジトリは、**CVE-2025-25257** 向けの本番環境対応の検知エンジニアリングコンテンツを提供します。CVE-2025-25257 は、Fortinet FortiWeb Fabric Connector バージョン 7.0 から 7.6.x に存在する認証前 SQL インジェクションの脆弱性です。悪用に成功すると、事前認証なしでリモートコード実行が可能になります。

リポジトリを見る
5ヶ月前未レビュー

CVE-2025-25257 検知エンジニアリングリポジトリ

CVE EDB Severity CVSS Product Type Focus


概要

このリポジトリは、CVE-2025-25257 向けの本番運用可能な検知エンジニアリングコンテンツを提供します。これは、Fortinet FortiWeb Fabric Connector のバージョン 7.0 から 7.6.x における事前認証 SQLインジェクションの脆弱性です。悪用に成功すると、事前認証なしでリモートコード実行が可能になります。

このコンテンツは防御目的のみを意図しています。セキュリティオペレーションセンター(SOC)チーム、検知エンジニア、脅威ハンターを対象としています。武器化されたエクスプロイトコードは含まれていません。


脆弱性サマリー


脆弱性の説明

CVE-2025-25257 は、FortiWeb の Fabric Connector API エンドポイント /api/fabric/device/status に影響します。Authorization ヘッダーはサニタイズなしで SQL クエリに直接渡されます。未認証の攻撃者は、Bearer トークンの値に SQL 構文を注入して基盤となるクエリを操作し、認証をバイパスし、特定の構成では SQL ベースのコマンドスタッキングやファイル書き込みプリミティブを介してリモートコード実行を達成できます。

この脆弱性は、資格情報なしでネットワーク経由で悪用可能です。ログ収集が行われていれば、HTTP アクセスログで簡単に検知できます。


悪用方法

攻撃者は、細工された HTTP GET リクエストを Fabric Connector API に送信します。Authorization ヘッダー内の Bearer トークンには、注入された SQL が含まれます。パターン例:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

これにより、バックエンドの SQL クエリが true と評価され、トークン検証がバイパスされます。さらに悪用を進める場合、データベースの構成と権限に応じて、データ読み取りのための UNION ベースのインジェクションや、ファイル書き込み・OS コマンド実行のためのスタックドクエリが使用される可能性があります。


PoC ペイロードの例(参考のみ)

以下は、検知ルールの検証目的のみで文書化されています。

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

このリポジトリの検知ルールは、HTTP ログおよびネットワークトラフィック内のこれおよび類似のインジェクションパターンを識別するように調整されています。


検知カバレッジテーブル


YARA ルール

YARA ルールは rules/yara/ にあります。

ファイル

  • cve_2025_25257_http.yar - HTTP ログファイルおよびキャプチャされたトラフィック内の悪用パターンを検知します
  • cve_2025_25257_webshell.yar - 悪用後に配置された可能性のある Web シェルを検知します
  • cve_2025_25257_payload.yar - ディスク上の未加工のペイロードアーティファクトを検知します

使用方法

HTTP アクセスログをスキャン:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Web ルートで配置されたファイルをスキャン:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

キャプチャした PCAP をスキャン:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

ディレクトリに対してすべてのルールを再帰的に実行:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

KQL クエリ

KQL クエリは rules/kql/ にあります。各ファイルは特定の検知カテゴリを対象としています。


Sigma ルール

Sigma ルールは rules/sigma/ にあります。これらは sigma-cli または pySigma を使用して任意の SIEM 形式に変換できます。

Splunk SPL に変換:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Elastic EQL に変換:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

テスト手順

影響を受けるバージョンの確認

FortiWeb アプライアンスの CLI で以下を実行します:

root@kitploit:~
get system status | grep Version

影響を受けるバージョン: 7.0.x から 7.6.0 修正済み: 7.6.1 以降

Docker ラボのセットアップ

脆弱なエンドポイントをシミュレートする基本的な Nginx リバースプロキシを、検知テストに使用できます。ログベースの検知検証には、実際の FortiWeb イメージは必要ありません。

root@kitploit:~
# Pull the test lab container
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Send a simulated exploitation request
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

これにより、D-01 の検知パターンに一致するアクセスログエントリが生成されます。

検知トリガーの確認

テストリクエストを送信した後、シミュレートされたログ出力を確認します:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

期待されるログエントリのパターン:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

ログに対して YARA ルールを実行します:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

期待される出力:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

リポジトリ構成

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

参考

  • FortiWeb セキュリティアドバイザリ FG-IR-25-007
  • ExploitDB エントリ 52473
  • MITRE ATT&CK T1190 - 公開アプリケーションの悪用
  • OWASP SQL インジェクション
  • Fortinet PSIRT アドバイザリポータル

クレジット

  • 脆弱性の発見と PoC: Milad Karimi (Ex3ptionaL)、[email protected]
  • 検知エンジニアリング: このリポジトリ
  • MITRE ATT&CK フレームワーク: MITRE Corporation

免責事項

このリポジトリは防御および教育目的のみで提供されます。すべての検知コンテンツは、セキュリティチームが悪用の試みを特定し対応するのに役立つことを目的としています。このリポジトリのコンテンツを、所有していない、または明示的な書面によるテスト許可を得ていないシステムに対して使用しないでください。


ライセンス

このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE を参照してください。

ツールをダウンロード
項目詳細
CVECVE-2025-25257
EDB-ID52473
製品Fortinet FortiWeb
影響を受けるバージョン7.0.x から 7.6.x
脆弱性の種類RCEにつながる事前認証SQLインジェクション
攻撃ベクトルHTTP API エンドポイント(未認証)
必要な認証なし
CVSS スコア9.8(緊急)
利用可能なパッチあり。7.6.1 以降にアップグレード
公開日2026-02-04
研究者Milad Karimi (Ex3ptionaL)
IDカテゴリ検知方法ソースカバレッジレベル
D-01Web リクエストの悪用Authorization ヘッダー内の SQLi パターンWeb/プロキシログ、WAF高
D-02Web リクエストの悪用有効なトークンなしの /api/fabric/device/status へのリクエストWeb ログ高
D-03プロセス実行の異常Web サーバープロセスによって生成されたシェルプロセスEDR / Sysmon高
D-04プロセス実行の異常nginx または httpd の子プロセスとしての sh、bash、pythonEDR高
D-05不審なファイル作成FortiWeb Web ルートに書き込まれた Web シェルEDR / ファイル整合性中
D-06不審なファイル作成Web ディレクトリ内の予期しない .php、.jsp、.pyファイル監視中
D-07永続化メカニズム悪用後の Cron ジョブの変更EDR / Auditd中
D-08永続化メカニズムSQLi 後に API 経由で作成された新しい管理者アカウントAPI / 認証ログ高
D-09コンテナアクティビティFortiWeb コンテナ名前空間での異常なプロセスコンテナランタイム中
D-10脅威ハンティングFabric Connector API 呼び出しレートのベースラインからの乖離SIEM / 分析中
D-11脅威ハンティング/api/fabric/ に対して 200/403 パターンを繰り返す送信元 IPWeb ログ高
D-12設定改ざんWeb リクエスト後の FortiWeb 設定ファイルの変更ファイル整合性 / EDR高
D-13設定改ざんアプライアンス上の /data/ または /etc/ への予期しない書き込みAuditd / EDR中
ファイル説明
01_web_exploitation.kqlAuthorization ヘッダー内の SQL インジェクションパターン
02_process_spawn.kqlWeb サーバーからの異常な子プロセス
03_command_execution.kql不審なコマンド実行チェーン
04_file_creation.kqlWeb ディレクトリへの予期しないファイル書き込み
05_persistence.kql永続化メカニズムのインジケータ
06_config_modification.kql設定ファイルの改ざん
07_threat_hunting.kql高度な脅威ハンティングクエリ