Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication. | Kitploit
Ferramentas/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Vulnerability AnalysisExploitationForensicsWeb SecurityMalware AnalysisPenetration TestingThreat IntelligenceIntrusion DetectionLearning & Education

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Incident Response
Log Analysis
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Ver Repositório
há 5 mesesAinda não revisado

Sobre

This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication.

Compartilhar

Repositório de Engenharia de Detecção CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Visão Geral

Este repositório fornece conteúdo de engenharia de detecção pronto para produção para a CVE-2025-25257, uma vulnerabilidade de injeção SQL sem autenticação no Fortinet FortiWeb Fabric Connector versões 7.0 a 7.6.x. A exploração bem-sucedida pode levar à execução remota de código sem qualquer autenticação prévia.

Este conteúdo destina-se apenas para uso defensivo. É voltado para equipes de Centro de Operações de Segurança (SOC), engenheiros de detecção e caçadores de ameaças. Nenhum código de exploração armado está incluído.


Resumo da Vulnerabilidade


Descrição da Vulnerabilidade

A CVE-2025-25257 afeta o endpoint da API Fabric Connector /api/fabric/device/status no FortiWeb. O cabeçalho Authorization é passado diretamente para uma consulta SQL sem sanitização. Um atacante não autenticado pode injetar sintaxe SQL no valor do token Bearer para manipular a consulta subjacente, contornar a autenticação e, em certas configurações, obter execução remota de código através de empilhamento de comandos baseados em SQL ou primitivas de escrita de arquivos.

A vulnerabilidade é explorável pela rede sem credenciais. É trivialmente detectável em logs de acesso HTTP se a coleta de logs estiver em vigor.


Método de Exploração

O atacante envia uma requisição HTTP GET manipulada para a API Fabric Connector. O token Bearer no cabeçalho Authorization contém SQL injetado. Exemplo de padrão:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Isso faz com que a consulta SQL do backend seja avaliada como verdadeira, contornando a validação do token. Explorações adicionais podem envolver injeção baseada em UNION para ler dados ou consultas empilhadas para escrever arquivos ou executar comandos do SO, dependendo da configuração e dos privilégios do banco de dados.


Exemplo de Payload PoC (Apenas Referência)

O seguinte é documentado apenas para fins de validação de regras de detecção.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

As regras de detecção neste repositório são ajustadas para identificar este e padrões de injeção semelhantes em logs HTTP e tráfego de rede.


Tabela de Cobertura de Detecção


Regras YARA

As regras YARA estão localizadas em rules/yara/.

Arquivos

  • cve_2025_25257_http.yar – Detecta padrões de exploração em arquivos de log HTTP e tráfego capturado
  • cve_2025_25257_webshell.yar – Detecta web shells potencialmente deixados após exploração
  • cve_2025_25257_payload.yar – Detecta artefatos brutos de payload em disco

Uso

Escaneie logs de acesso HTTP:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Escaneie a raiz web em busca de arquivos deixados:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Escaneie PCAP capturado:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Execute todas as regras recursivamente em um diretório:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

Consultas KQL

As consultas KQL estão localizadas em rules/kql/. Cada arquivo visa uma categoria de detecção específica.


Regras Sigma

As regras Sigma estão em rules/sigma/. Elas podem ser convertidas para qualquer formato de SIEM usando sigma-cli ou pySigma.

Converter para Splunk SPL:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Converter para Elastic EQL:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Instruções de Teste

Verificar Versão Afetada

Na CLI do appliance FortiWeb:

root@kitploit:~
get system status | grep Version

Afetado: 7.0.x a 7.6.0 Corrigido: 7.6.1 e posteriores

Configuração do Laboratório Docker

Um proxy reverso Nginx básico simulando o endpoint vulnerável pode ser usado para testes de detecção. Nenhuma imagem real do FortiWeb é necessária para validação de detecção baseada em logs.

root@kitploit:~
# Puxe o contêiner do laboratório de teste
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Envie uma requisição de exploração simulada
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Isso gerará uma entrada de log de acesso correspondente aos padrões de detecção em D-01.

Verificar Gatilhos de Detecção

Após enviar a requisição de teste, verifique a saída do log simulado:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Padrão de entrada de log esperado:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Execute a regra YARA contra o log:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Saída esperada:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Estrutura do Repositório

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Referências

  • FortiWeb Security Advisory FG-IR-25-007
  • ExploitDB Entry 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Fortinet PSIRT Advisory Portal

Créditos

  • Descoberta da Vulnerabilidade e PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • Engenharia de Detecção: Este repositório
  • Framework MITRE ATT&CK: MITRE Corporation

Aviso Legal

Este repositório é fornecido apenas para fins defensivos e educacionais. Todo o conteúdo de detecção tem a intenção de ajudar equipes de segurança a identificar e responder a tentativas de exploração. Não use nenhum conteúdo deste repositório contra sistemas que você não possui ou para os quais não tenha permissão explícita por escrito para testar.


Licença

Este projeto está licenciado sob a Licença MIT. Consulte LICENSE para obter detalhes.

Baixar ferramenta
CampoDetalhe
CVECVE-2025-25257
EDB-ID52473
ProdutoFortinet FortiWeb
Versões Afetadas7.0.x a 7.6.x
Tipo de VulnerabilidadeInjeção SQL sem autenticação levando a RCE
Vetor de AtaqueEndpoint da API HTTP (não autenticado)
Autenticação NecessáriaNenhuma
Pontuação CVSS9.8 (Crítica)
Patch DisponívelSim, atualize para 7.6.1 ou posterior
Publicado2026-02-04
PesquisadorMilad Karimi (Ex3ptionaL)
IDCategoriaMétodo de DetecçãoFonteNível de Cobertura
D-01Exploração de Requisição WebPadrão SQLi no cabeçalho AuthorizationLogs Web/Proxy, WAFAlto
D-02Exploração de Requisição WebRequisições para /api/fabric/device/status sem token válidoLogs WebAlto
D-03Anomalia de Execução de ProcessoProcesso shell gerado pelo processo do servidor webEDR / SysmonAlto
D-04Anomalia de Execução de Processosh, bash, python filho de nginx ou httpdEDRAlto
D-05Criação Suspeita de ArquivoWeb shell escrito na raiz web do FortiWebEDR / Integridade de ArquivosMédio
D-06Criação Suspeita de Arquivo.php, .jsp, .py inesperados em diretórios webMonitoramento de ArquivosMédio
D-07Mecanismo de PersistênciaModificação de cron job pós-exploraçãoEDR / AuditdMédio
D-08Mecanismo de PersistênciaNova conta de administrador criada via API pós-SQLiAPI / Logs de AutenticaçãoAlto
D-09Atividade em ContêinerProcesso anormal no namespace do contêiner FortiWebRuntime de ContêinerMédio
D-10Caça a AmeaçasDesvio de linha de base na taxa de chamadas da API Fabric ConnectorSIEM / AnalyticsMédio
D-11Caça a AmeaçasIPs de origem fazendo padrões repetidos de 200/403 para /api/fabric/Logs WebAlto
D-12Alteração de ConfiguraçãoMudanças nos arquivos de configuração do FortiWeb após requisição webIntegridade de Arquivos / EDRAlto
D-13Alteração de ConfiguraçãoEscritas inesperadas em /data/ ou /etc/ no applianceAuditd / EDRMédio
ArquivoDescrição
01_web_exploitation.kqlPadrões de injeção SQL no cabeçalho Authorization
02_process_spawn.kqlProcessos filhos anômalos do servidor web
03_command_execution.kqlCadeias suspeitas de execução de comandos
04_file_creation.kqlEscritas inesperadas de arquivos em diretórios web
05_persistence.kqlIndicadores de mecanismo de persistência
06_config_modification.kqlAlteração de arquivos de configuração
07_threat_hunting.kqlConsulta avançada de caça a ameaças