
Ferramenta de exploit para travessia de caminho CVE-2025-64446 no FortiWeb WAF. Suporta verificação de vulnerabilidade e exploração de endpoint CGI para criar ou modificar contas de usuário.
Ferramenta de exploit para verificação e exploração da vulnerabilidade CVE-2025-64446 em dispositivos FortiWeb.
Esta ferramenta testa e explora uma vulnerabilidade de path traversal (CVE-2025-64446) em firewalls de aplicações web FortiWeb. Pode ser usada para verificar o status da vulnerabilidade ou explorar o endpoint CGI para criar/modificar contas de utilizador.
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
Crie um ficheiro targets.txt com um endereço IP por linha:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - Endereço IP do alvo (obrigatório se --targets-file não for utilizado)-l, --targets-file - Ficheiro contendo endereços IP dos alvos (um por linha, obrigatório se --target não for utilizado)-p, --port - Porta do alvo (padrão: 443)--http - Usar HTTP em vez de HTTPS--check - Apenas verificação de vulnerabilidade (apenas leitura)--exploit - Executar exploit do endpoint CGI--username - Nome de utilizador para o exploit (padrão: sxy)--password - Palavra-passe a definir (padrão: sxyrxyadmin1!)--profname - Nome do perfil (padrão: prof_admin)--vdom - Nome do VDOM (padrão: root)--loginname - Nome de login (padrão: admin)--testpoint-name - Nome do ponto de teste/utilizador a criar (padrão: Testpoint)Esta ferramenta é apenas para fins autorizados de pesquisa de segurança e educacionais. Utilize apenas em sistemas que possui ou para os quais tenha permissão explícita para testar.