Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25257 — Эксплуатация уязвимости CVE-2025-25257 в FortiWeb. Этот репозиторий демонстрирует безопасную предварительно аутентифицированную SQL-инъекцию. | Kitploit
Инструменты/GitHubGitHub/aitorfirm/cve-2025-25257
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubaitorfirm/cve-2025-25257

CVE-2025-25257

Эксплуатация уязвимости CVE-2025-25257 в FortiWeb. Этот репозиторий демонстрирует безопасную предварительно аутентифицированную SQL-инъекцию.

Репозиторий
121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Содержание

  • Обзор
  • Детали уязвимости
  • Доказательство концепции (PoC)
  • Trolled2
  • Trolled3

Обзор

CVE-2025-25257 — это уязвимость SQL-инъекции до аутентификации в Fortinet FortiWeb Fabric Connector версий 7.0–7.6.x.
Эта ошибка позволяет злоумышленникам внедрять вредоносные SQL-команды в уязвимую конечную точку API, что потенциально может привести к удаленному выполнению кода (RCE).

Этот репозиторий содержит PoC, демонстрирующий вектор SQL-инъекции в безопасной и контролируемой среде.
Он является открытым исходным кодом для вашей эксплуатации.-


Детали уязвимости

  • Название: SQL-инъекция в FortiWeb Fabric Connector
  • CVE: CVE-2025-25257
  • Затронутые версии: FortiWeb Fabric Connector 7.0–7.6.x
  • Серьезность: Критическая (Оценка CVSS 9.8)
  • Воздействие: SQL-инъекция до аутентификации, ведущая к удаленному выполнению кода
  • Вектор атаки: HTTP API /api/fabric/device/status
  • Эксплуатация: Требуется вредоносный заголовок Authorization: Bearer с вредоносной полезной нагрузкой

  • Доказательство концепции (PoC)

    Следующая команда curl демонстрирует обнаружение SQL-инъекции вы можете выполнять вредоносные полезные нагрузки:

    root@kitploit:~
    curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
      https://<fortiweb-ip>/api/fabric/device/status
    
    Скачать инструмент