
CVE-2025-64446 の FortiWeb WAF におけるパストラバーサル脆弱性のエクスプロイトツール。脆弱性検証と、ユーザーアカウントを作成または変更するためのCGIエンドポイントの悪用をサポートします。
FortiWebデバイスにおけるCVE-2025-64446の脆弱性検証および悪用のためのエクスプロイトツール。
このツールは、FortiWeb Webアプリケーションファイアウォールにおけるパストラバーサル脆弱性(CVE-2025-64446)をテストし、悪用します。脆弱性の状態を確認したり、CGIエンドポイントを悪用してユーザーアカウントを作成/変更するために使用できます。
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
1行に1つのIPアドレスを指定したtargets.txtファイルを作成します:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - ターゲットIPアドレス(--targets-fileが使用されていない場合に必須)-l, --targets-file - ターゲットIPアドレスを含むファイル(1行に1つ、--targetが使用されていない場合に必須)-p, --port - ターゲットポート(デフォルト: 443)--http - HTTPを使用する(HTTPSの代わりに)--check - 脆弱性確認のみ(読み取り専用)--exploit - CGIエンドポイントのエクスプロイトを実行--username - エクスプロイトに使用するユーザー名(デフォルト: sxy)--password - 設定するパスワード(デフォルト: sxyrxyadmin1!)--profname - プロファイル名(デフォルト: prof_admin)--vdom - VDOM名(デフォルト: root)--loginname - ログイン名(デフォルト: admin)--testpoint-name - 作成するテストポイント/ユーザー名(デフォルト: Testpoint)このツールは、許可されたセキュリティ研究および教育目的のみに使用されます。自分が所有するシステム、またはテストする明示的な許可があるシステムでのみ使用してください。