
CVE-2025-64446 - Fortinet FortiWeb 8.0.0~8.0.1、FortiWeb 7.6.0~7.6.4、FortiWeb 7.4.0~7.4.9、FortiWeb 7.2.0~7.2.11、FortiWeb 7.0.0~7.0.11における相対パストラバーサルの脆弱性により、攻撃者が巧妙に細工したHTTPまたはHTTPSリクエストを介してシステム上で管理コマンドを実行できる可能性があります。
Fortinet 製品は、今日のエンタープライズネットワークを保護する、最も実戦を経たアプライアンスの一部です。皮肉なことに、Forti アプライアンスが脆弱になると、その影響範囲は壊滅的です。2025 年後半、FortiWeb でこれまでに発見された中で最も危険な脆弱性の 1 つである CVE-2025-64446 が浮上しました。これは、以下の要素を組み合わせた連鎖的な脆弱性です:
すべて認証なしで実行可能。 すべて単一の HTTP リクエストを介して実行可能。 すべてリモートから悪用可能。
詳細はこちら — CVE-2025-64446
免責事項: この概念実証(POC)は、教育および倫理的なテスト目的のみで作成されています。事前の相互同意なしに対象を攻撃するためにこのツールを使用することは違法です。適用されるすべての地域、州、連邦の法律を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。
潜在的なターゲットを見つけるには、Fofa(Shodan.io に類似)を使用します:
まず、リポジトリをクローンします:
git clone https://github.com/verylazytech/CVE-2025-64446
エクスプロイトを実行します:
python3 CVE-2025-64446.py <Target:port>