Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — Этот репозиторий предоставляет готовый к использованию контент для разработки детектов по **CVE-2025-25257** — уязвимости предварительной аутентификации SQL-инъекции в Fortinet FortiWeb Fabric Connector версий 7.0–7.6.x. Успешная эксплуатация может привести к удалённому выполнению кода без какой-либо предварительной аутентификации. | Kitploit
Инструменты/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Анализ уязвимостейЭксплуатацияФорензикаВеб-безопасностьАнализ вредоносных программТестирование на ПроникновениеРазведка угрозОбнаружение ВторженийОбучение и Образование
Реагирование на Инциденты
Анализ Журналов
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Репозиторий
137 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Этот репозиторий предоставляет готовый к использованию контент для разработки детектов по **CVE-2025-25257** — уязвимости предварительной аутентификации SQL-инъекции в Fortinet FortiWeb Fabric Connector версий 7.0–7.6.x. Успешная эксплуатация может привести к удалённому выполнению кода без какой-либо предварительной аутентификации.

Поделиться

Репозиторий для инженерии обнаружения CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Обзор

Этот репозиторий предоставляет готовое к использованию содержимое для инженерии обнаружения CVE-2025-25257 — уязвимости SQL-инъекции без аутентификации в Fortinet FortiWeb Fabric Connector версий с 7.0 по 7.6.x. Успешная эксплуатация может привести к удалённому выполнению кода (RCE) без какой-либо предварительной аутентификации.

Данное содержимое предназначено только для защитного использования. Оно рассчитано на команды центров операций безопасности (SOC), инженеров по обнаружению и охотников за угрозами. Эксплойт-код не включён.


Сводка по уязвимости

ПолеДетали
CVECVE-2025-25257
EDB-ID52473
ПродуктFortinet FortiWeb
Подверженные версии7.0.x – 7.6.x
Тип уязвимостиSQL-инъекция без аутентификации, приводящая к RCE
Вектор атакиHTTP API endpoint (без аутентификации)
Требуется аутентификацияНет
Оценка CVSS9.8 (Критическая)
Доступен патчДа, обновление до 7.6.1 или новее
Опубликована2026-02-04
ИсследовательMilad Karimi (Ex3ptionaL)

Описание уязвимости

CVE-2025-25257 затрагивает конечную точку API Fabric Connector /api/fabric/device/status в FortiWeb. Заголовок Authorization передаётся напрямую в SQL-запрос без санитизации. Неаутентифицированный злоумышленник может внедрить SQL-синтаксис в значение Bearer-токена, чтобы манипулировать базовым запросом, обойти аутентификацию и, при определённых конфигурациях, достичь удалённого выполнения кода с помощью стековых SQL-команд или примитивов записи файлов.

Уязвимость эксплуатируется по сети без каких-либо учётных данных. Она тривиально обнаруживается в журналах HTTP-доступа, если настроен сбор логов.


Метод эксплуатации

Злоумышленник отправляет подготовленный HTTP GET-запрос к API Fabric Connector. Bearer-токен в заголовке Authorization содержит внедрённый SQL. Пример шаблона:

Authorization: Bearer aaa' OR '1'='1

Это заставляет бэкенд-запрос SQL вычисляться как истинный, обходя проверку токена. Дальнейшая эксплуатация может включать UNION-инъекцию для чтения данных или стековые запросы для записи файлов или выполнения команд ОС в зависимости от конфигурации базы данных и привилегий.


Пример PoC полезной нагрузки (только для справки)

Нижеприведённое задокументировано исключительно для целей валидации правил обнаружения.

GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Правила обнаружения в этом репозитории настроены на выявление этого и аналогичных шаблонов инъекций в HTTP-логах и сетевом трафике.


Таблица покрытия обнаружения

IDКатегорияМетод обнаруженияИсточникУровень покрытия
D-01Эксплуатация веб-запросовШаблон SQLi в заголовке AuthorizationЛоги веб/прокси, WAFВысокий
D-02Эксплуатация веб-запросовЗапросы к /api/fabric/device/status без валидного токенаЛоги веб-сервераВысокий
D-03Аномалия выполнения процессовДочерний процесс оболочки, порождённый веб-серверомEDR / SysmonВысокий
D-04Аномалия выполнения процессовsh, bash, python как дочерний процесс nginx или httpdEDRВысокий
D-05Подозрительное создание файловВеб-шелл, записанный в корневую директорию FortiWebEDR / целостность файловСредний
D-06Подозрительное создание файловНеожиданные .php, .jsp, .py в веб-директорияхМониторинг файловСредний
D-07Механизм сохраненияИзменение cron-задач после эксплуатацииEDR / AuditdСредний
D-08Механизм сохраненияСоздание новой учётной записи администратора через API после SQLiAPI / логи аутентификацииВысокий
D-09Активность контейнераАномальный процесс в пространстве имён контейнера FortiWebСреда выполнения контейнераСредний
D-10Охота за угрозамиОтклонение от базового уровня частоты вызовов API Fabric ConnectorSIEM / аналитикаСредний
D-11Охота за угрозамиIP-адреса, повторяющие шаблоны 200/403 к /api/fabric/Логи веб-сервераВысокий
D-12Изменение конфигурацииИзменения файлов конфигурации FortiWeb после веб-запросаЦелостность файлов / EDRВысокий
D-13Изменение конфигурацииНеожиданные записи в /data/ или /etc/ на устройствеAuditd / EDRСредний

YARA-правила

YARA-правила находятся в rules/yara/.

Файлы

  • cve_2025_25257_http.yar — обнаруживает шаблоны эксплуатации в файлах HTTP-логов и захваченном трафике
  • cve_2025_25257_webshell.yar — обнаруживает веб-шеллы, потенциально сброшенные после эксплуатации
  • cve_2025_25257_payload.yar — обнаруживает артефакты сырых полезных нагрузок на диске

Использование

Сканирование HTTP-логов доступа:

yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Сканирование корневого каталога веб-сервера на наличие сброшенных файлов:

yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Сканирование захваченного PCAP:

yara rules/yara/cve_2025_25257_http.yar capture.pcap

Запуск всех правил рекурсивно для каталога:

yara -r rules/yara/ /path/to/scan/

KQL-запросы

KQL-запросы находятся в rules/kql/. Каждый файл нацелен на конкретную категорию обнаружения.

ФайлОписание
01_web_exploitation.kqlШаблоны SQL-инъекции в заголовке Authorization
02_process_spawn.kqlАномальные дочерние процессы веб-сервера
03_command_execution.kqlПодозрительные цепочки выполнения команд
04_file_creation.kqlНеожиданные записи файлов в веб-директориях
05_persistence.kqlИндикаторы механизмов сохранения
06_config_modification.kqlИзменение файлов конфигурации
07_threat_hunting.kqlРасширенный запрос для охоты за угрозами

Sigma-правила

Sigma-правила находятся в rules/sigma/. Они могут быть преобразованы в любой формат SIEM с помощью sigma-cli или pySigma.

Преобразование в Splunk SPL:

sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Преобразование в Elastic EQL:

sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Инструкции по тестированию

Проверка уязвимой версии

На CLI устройства FortiWeb:

get system status | grep Version

Уязвимые: 7.0.x – 7.6.0 Исправленные: 7.6.1 и новее

Настройка лабораторной среды Docker

Для тестирования обнаружения можно использовать базовый обратный прокси-сервер Nginx, имитирующий уязвимую конечную точку. Для валидации обнаружения на основе логов не требуется фактический образ FortiWeb.

# Запуск контейнера тестовой среды
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Отправка симулированного эксплуатационного запроса
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Это создаст запись в журнале доступа, соответствующую шаблонам обнаружения D-01.

Проверка срабатывания обнаружения

После отправки тестового запроса проверьте симулированный вывод лога:

docker logs fortiweb-sim | grep "fabric/device/status"

Ожидаемый шаблон записи в логе:

"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"
Скачать инструмент