Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — Este repositório fornece conteúdo de engenharia de detecção pronto para produção para **CVE-2025-25257**, uma vulnerabilidade de injeção de SQL pré-autenticação no Fortinet FortiWeb Fabric Connector versões 7.0 a 7.6.x. A exploração bem-sucedida pode levar à execução remota de código sem qualquer autenticação prévia. | Kitploit
Ferramentas/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Análise de VulnerabilidadesExploraçãoAnálise ForenseSegurança WebAnálise de MalwareTestes de PenetraçãoInteligência de AmeaçasDetecção de IntrusãoAprendizado e Educação
Resposta a Incidentes
Análise de Logs
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Ver Repositório
13há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este repositório fornece conteúdo de engenharia de detecção pronto para produção para **CVE-2025-25257**, uma vulnerabilidade de injeção de SQL pré-autenticação no Fortinet FortiWeb Fabric Connector versões 7.0 a 7.6.x. A exploração bem-sucedida pode levar à execução remota de código sem qualquer autenticação prévia.

Compartilhar

Repositório de Engenharia de Detecção CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Visão Geral

Este repositório fornece conteúdo de engenharia de detecção pronto para produção para a CVE-2025-25257, uma vulnerabilidade de injeção SQL sem autenticação no Fortinet FortiWeb Fabric Connector versões 7.0 a 7.6.x. A exploração bem-sucedida pode levar à execução remota de código sem qualquer autenticação prévia.

Este conteúdo destina-se apenas para uso defensivo. É voltado para equipes de Centro de Operações de Segurança (SOC), engenheiros de detecção e caçadores de ameaças. Nenhum código de exploração armado está incluído.


Resumo da Vulnerabilidade

CampoDetalhe
CVECVE-2025-25257
EDB-ID52473
ProdutoFortinet FortiWeb
Versões Afetadas7.0.x a 7.6.x
Tipo de VulnerabilidadeInjeção SQL sem autenticação levando a RCE
Vetor de AtaqueEndpoint da API HTTP (não autenticado)
Autenticação NecessáriaNenhuma
Pontuação CVSS9.8 (Crítica)
Patch DisponívelSim, atualize para 7.6.1 ou posterior
Publicado2026-02-04
PesquisadorMilad Karimi (Ex3ptionaL)

Descrição da Vulnerabilidade

A CVE-2025-25257 afeta o endpoint da API Fabric Connector /api/fabric/device/status no FortiWeb. O cabeçalho Authorization é passado diretamente para uma consulta SQL sem sanitização. Um atacante não autenticado pode injetar sintaxe SQL no valor do token Bearer para manipular a consulta subjacente, contornar a autenticação e, em certas configurações, obter execução remota de código através de empilhamento de comandos baseados em SQL ou primitivas de escrita de arquivos.

A vulnerabilidade é explorável pela rede sem credenciais. É trivialmente detectável em logs de acesso HTTP se a coleta de logs estiver em vigor.


Método de Exploração

O atacante envia uma requisição HTTP GET manipulada para a API Fabric Connector. O token Bearer no cabeçalho Authorization contém SQL injetado. Exemplo de padrão:

Authorization: Bearer aaa' OR '1'='1

Isso faz com que a consulta SQL do backend seja avaliada como verdadeira, contornando a validação do token. Explorações adicionais podem envolver injeção baseada em UNION para ler dados ou consultas empilhadas para escrever arquivos ou executar comandos do SO, dependendo da configuração e dos privilégios do banco de dados.


Exemplo de Payload PoC (Apenas Referência)

O seguinte é documentado apenas para fins de validação de regras de detecção.

GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

As regras de detecção neste repositório são ajustadas para identificar este e padrões de injeção semelhantes em logs HTTP e tráfego de rede.


Tabela de Cobertura de Detecção

IDCategoriaMétodo de DetecçãoFonteNível de Cobertura
D-01Exploração de Requisição WebPadrão SQLi no cabeçalho AuthorizationLogs Web/Proxy, WAFAlto
D-02Exploração de Requisição WebRequisições para /api/fabric/device/status sem token válidoLogs WebAlto
D-03Anomalia de Execução de ProcessoProcesso shell gerado pelo processo do servidor webEDR / SysmonAlto
D-04Anomalia de Execução de Processosh, bash, python filho de nginx ou httpdEDRAlto
D-05Criação Suspeita de ArquivoWeb shell escrito na raiz web do FortiWebEDR / Integridade de ArquivosMédio
D-06Criação Suspeita de Arquivo.php, .jsp, .py inesperados em diretórios webMonitoramento de ArquivosMédio
D-07Mecanismo de PersistênciaModificação de cron job pós-exploraçãoEDR / AuditdMédio
D-08Mecanismo de PersistênciaNova conta de administrador criada via API pós-SQLiAPI / Logs de AutenticaçãoAlto
D-09Atividade em ContêinerProcesso anormal no namespace do contêiner FortiWebRuntime de ContêinerMédio
D-10Caça a AmeaçasDesvio de linha de base na taxa de chamadas da API Fabric ConnectorSIEM / AnalyticsMédio
D-11Caça a AmeaçasIPs de origem fazendo padrões repetidos de 200/403 para /api/fabric/Logs WebAlto
D-12Alteração de ConfiguraçãoMudanças nos arquivos de configuração do FortiWeb após requisição webIntegridade de Arquivos / EDRAlto
D-13Alteração de ConfiguraçãoEscritas inesperadas em /data/ ou /etc/ no applianceAuditd / EDRMédio

Regras YARA

As regras YARA estão localizadas em rules/yara/.

Arquivos

  • cve_2025_25257_http.yar – Detecta padrões de exploração em arquivos de log HTTP e tráfego capturado
  • cve_2025_25257_webshell.yar – Detecta web shells potencialmente deixados após exploração
  • cve_2025_25257_payload.yar – Detecta artefatos brutos de payload em disco

Uso

Escaneie logs de acesso HTTP:

yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Escaneie a raiz web em busca de arquivos deixados:

yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Escaneie PCAP capturado:

yara rules/yara/cve_2025_25257_http.yar capture.pcap

Execute todas as regras recursivamente em um diretório:

yara -r rules/yara/ /path/to/scan/

Consultas KQL

As consultas KQL estão localizadas em rules/kql/. Cada arquivo visa uma categoria de detecção específica.

ArquivoDescrição
01_web_exploitation.kqlPadrões de injeção SQL no cabeçalho Authorization
02_process_spawn.kqlProcessos filhos anômalos do servidor web
03_command_execution.kqlCadeias suspeitas de execução de comandos
04_file_creation.kqlEscritas inesperadas de arquivos em diretórios web
05_persistence.kqlIndicadores de mecanismo de persistência
06_config_modification.kqlAlteração de arquivos de configuração
07_threat_hunting.kqlConsulta avançada de caça a ameaças

Regras Sigma

As regras Sigma estão em rules/sigma/. Elas podem ser convertidas para qualquer formato de SIEM usando sigma-cli ou pySigma.

Converter para Splunk SPL:

sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Converter para Elastic EQL:

sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Instruções de Teste

Verificar Versão Afetada

Na CLI do appliance FortiWeb:

get system status | grep Version

Afetado: 7.0.x a 7.6.0 Corrigido: 7.6.1 e posteriores

Configuração do Laboratório Docker

Um proxy reverso Nginx básico simulando o endpoint vulnerável pode ser usado para testes de detecção. Nenhuma imagem real do FortiWeb é necessária para validação de detecção baseada em logs.

# Puxe o contêiner do laboratório de teste
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Envie uma requisição de exploração simulada
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Isso gerará uma entrada de log de acesso correspondente aos padrões de detecção em D-01.

Verificar Gatilhos de Detecção

Após enviar a requisição de teste, verifique a saída do log simulado:

docker logs fortiweb-sim | grep "fabric/device/status"

Padrão de entrada de log esperado:

Baixar ferramenta