Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication. | Kitploit
도구/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Vulnerability AnalysisExploitationForensicsWeb SecurityMalware AnalysisPenetration TestingThreat IntelligenceIntrusion DetectionLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

소개

This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication.

Incident Response
Log Analysis
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

저장소 보기
5개월 전아직 검토되지 않음
공유

CVE-2025-25257 탐지 엔지니어링 저장소

CVE EDB Severity CVSS Product Type Focus


개요

이 저장소는 Fortinet FortiWeb Fabric Connector 버전 7.0부터 7.6.x까지의 사전 인증 SQL 인젝션 취약점인 CVE-2025-25257에 대한 프로덕션 준비 탐지 엔지니어링 콘텐츠를 제공합니다. 성공적인 익스플로잇은 사전 인증 없이 원격 코드 실행으로 이어질 수 있습니다.

이 콘텐츠는 방어 목적으로만 사용됩니다. 이는 보안 운영 센터(SOC) 팀, 탐지 엔지니어, 위협 헌터를 대상으로 합니다. 무기화된 익스플로잇 코드는 포함되어 있지 않습니다.


취약점 요약


취약점 설명

CVE-2025-25257은 FortiWeb의 Fabric Connector API 엔드포인트 /api/fabric/device/status에 영향을 미칩니다. Authorization 헤더가 SQL 쿼리에 직접 전달되어 삭제(sanitisation)되지 않습니다. 인증되지 않은 공격자는 Bearer 토큰 값에 SQL 구문을 주입하여 기본 쿼리를 조작하고, 인증을 우회하며, 특정 구성에서 SQL 기반 명령 스태킹 또는 파일 쓰기 프리미티브를 통해 원격 코드 실행을 달성할 수 있습니다.

이 취약점은 네트워크를 통해 자격 증명 없이 익스플로잇 가능합니다. 로그 수집이 되어 있으면 HTTP 액세스 로그에서 쉽게 탐지할 수 있습니다.


익스플로잇 방법

공격자는 조작된 HTTP GET 요청을 Fabric Connector API로 전송합니다. Authorization 헤더의 Bearer 토큰에 주입된 SQL이 포함되어 있습니다. 예시 패턴:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

이로 인해 백엔드 SQL 쿼리가 true로 평가되어 토큰 검증을 우회합니다. 추가 익스플로잇은 데이터를 읽기 위한 UNION 기반 주입 또는 데이터베이스 구성 및 권한에 따라 파일을 쓰거나 OS 명령을 실행하기 위한 스택 쿼리를 포함할 수 있습니다.


예시 PoC 페이로드 (참고용)

다음은 탐지 규칙 검증 목적으로만 문서화되었습니다.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

이 저장소의 탐지 규칙은 HTTP 로그 및 네트워크 트래픽에서 이 패턴 및 유사한 주입 패턴을 식별하도록 조정되었습니다.


탐지 적용 범위 표


YARA 규칙

YARA 규칙은 rules/yara/에 있습니다.

파일

  • cve_2025_25257_http.yar - HTTP 로그 파일 및 캡처된 트래픽에서 익스플로잇 패턴 탐지
  • cve_2025_25257_webshell.yar - 익스플로잇 후 잠재적으로 드롭된 웹 셸 탐지
  • cve_2025_25257_payload.yar - 디스크의 원시 페이로드 아티팩트 탐지

사용법

HTTP 액세스 로그 스캔:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

웹 루트에서 드롭된 파일 스캔:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

캡처된 PCAP 스캔:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

디렉토리에 대해 모든 규칙을 재귀적으로 실행:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

KQL 쿼리

KQL 쿼리는 rules/kql/에 있습니다. 각 파일은 특정 탐지 카테고리를 대상으로 합니다.


Sigma 규칙

Sigma 규칙은 rules/sigma/에 있습니다. sigma-cli 또는 pySigma를 사용하여 모든 SIEM 형식으로 변환할 수 있습니다.

Splunk SPL로 변환:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Elastic EQL로 변환:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

테스트 지침

영향받는 버전 확인

FortiWeb 어플라이언스 CLI에서:

root@kitploit:~
get system status | grep Version

영향받는 버전: 7.0.x ~ 7.6.0 패치됨: 7.6.1 이상

Docker 랩 설정

취약한 엔드포인트를 시뮬레이션하는 기본 Nginx 리버스 프록시를 탐지 테스트에 사용할 수 있습니다. 로그 기반 탐지 검증에는 실제 FortiWeb 이미지가 필요하지 않습니다.

root@kitploit:~
# Pull the test lab container
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Send a simulated exploitation request
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

이렇게 하면 D-01의 탐지 패턴과 일치하는 액세스 로그 항목이 생성됩니다.

탐지 트리거 확인

테스트 요청을 보낸 후 시뮬레이션된 로그 출력을 확인하십시오:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

예상 로그 항목 패턴:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

로그에 대해 YARA 규칙 실행:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

예상 출력:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

저장소 구조

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

참고 자료

  • FortiWeb Security Advisory FG-IR-25-007
  • ExploitDB Entry 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Fortinet PSIRT Advisory Portal

크레딧

  • 취약점 발견 및 PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • 탐지 엔지니어링: 이 저장소
  • MITRE ATT&CK Framework: MITRE Corporation

면책 조항

이 저장소는 방어 및 교육 목적으로만 제공됩니다. 모든 탐지 콘텐츠는 보안 팀이 익스플로잇 시도를 식별하고 대응하는 데 도움이 되도록 설계되었습니다. 이 저장소의 어떤 콘텐츠도 소유하지 않거나 테스트에 대한 명시적 서면 허가를 받지 않은 시스템에 사용하지 마십시오.


라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하십시오.

도구 다운로드
필드세부 정보
CVECVE-2025-25257
EDB-ID52473
ProductFortinet FortiWeb
영향받는 버전7.0.x ~ 7.6.x
취약점 유형사전 인증 SQL 인젝션으로 인한 RCE
공격 벡터HTTP API 엔드포인트 (인증 없음)
인증 필요없음
CVSS Score9.8 (Critical)
패치 가능예, 7.6.1 이상으로 업그레이드
발표일2026-02-04
연구자Milad Karimi (Ex3ptionaL)
ID카테고리탐지 방법소스적용 범위 수준
D-01웹 요청 익스플로잇Authorization 헤더의 SQLi 패턴웹/프록시 로그, WAF높음
D-02웹 요청 익스플로잇유효한 토큰 없이 /api/fabric/device/status에 요청웹 로그높음
D-03프로세스 실행 이상웹 서버 프로세스에 의해 생성된 셸 프로세스EDR / Sysmon높음
D-04프로세스 실행 이상nginx 또는 httpd의 sh, bash, python 자식 프로세스EDR높음
D-05의심스러운 파일 생성FortiWeb 웹 루트에 기록된 웹 셸EDR / 파일 무결성중간
D-06의심스러운 파일 생성웹 디렉토리의 예상치 못한 .php, .jsp, .py파일 모니터링중간
D-07지속성 메커니즘익스플로잇 후 Cron 작업 수정EDR / Auditd중간
D-08지속성 메커니즘SQLi 후 API를 통해 생성된 새 관리자 계정API / 인증 로그높음
D-09컨테이너 활동FortiWeb 컨테이너 네임스페이스의 비정상적인 프로세스컨테이너 런타임중간
D-10위협 헌팅Fabric Connector API 호출 속도의 기준선 편차SIEM / 분석중간
D-11위협 헌팅/api/fabric/에 반복적인 200/403 패턴을 보내는 소스 IP웹 로그높음
D-12설정 변조웹 요청 후 FortiWeb 구성 파일 변경파일 무결성 / EDR높음
D-13설정 변조어플라이언스의 /data/ 또는 /etc/에 예상치 못한 쓰기Auditd / EDR중간
파일설명
01_web_exploitation.kqlAuthorization 헤더의 SQL 인젝션 패턴
02_process_spawn.kql웹 서버의 비정상적인 자식 프로세스
03_command_execution.kql의심스러운 명령 실행 체인
04_file_creation.kql웹 디렉토리의 예상치 못한 파일 쓰기
05_persistence.kql지속성 메커니즘 지표
06_config_modification.kql설정 파일 변조
07_threat_hunting.kql고급 위협 헌팅 쿼리