
CVE-2025-64446 FortiWeb WAF 경로 탐색(path traversal) 취약점을 위한 익스플로잇 도구입니다. 취약점 검증과 CGI 엔드포인트 악용을 지원하여 사용자 계정을 생성하거나 수정할 수 있습니다.
FortiWeb 기기에서 CVE-2025-64446 취약점 확인 및 익스플로잇을 위한 도구입니다.
이 도구는 FortiWeb 웹 애플리케이션 방화벽의 경로 탐색(path traversal) 취약점(CVE-2025-64446)을 테스트하고 익스플로잇합니다. 취약점 상태를 확인하거나 CGI 엔드포인트를 익스플로잇하여 사용자 계정을 생성/수정하는 데 사용할 수 있습니다.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
한 줄에 IP 주소 하나씩 targets.txt 파일을 생성하세요:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - 대상 IP 주소 (--targets-file을 사용하지 않는 경우 필수)-l, --targets-file - 대상 IP 주소가 포함된 파일 (한 줄에 하나씩, --target을 사용하지 않는 경우 필수)-p, --port - 대상 포트 (기본값: 443)--http - HTTPS 대신 HTTP 사용--check - 취약점 확인 전용 (읽기 전용)--exploit - CGI 엔드포인트 익스플로잇 실행--username - 익스플로잇용 사용자 이름 (기본값: sxy)--password - 설정할 비밀번호 (기본값: sxyrxyadmin1!)--profname - 프로필 이름 (기본값: prof_admin)--vdom - VDOM 이름 (기본값: root)--loginname - 로그인 이름 (기본값: admin)--testpoint-name - 생성할 테스트포인트/사용자 이름 (기본값: Testpoint)이 도구는 승인된 보안 연구 및 교육 목적으로만 사용됩니다. 소유한 시스템 또는 명시적 테스트 권한이 있는 시스템에서만 사용하십시오.