Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection — This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication. | Kitploit
Инструменты/GitHubGitHub/garethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection
Vulnerability AnalysisExploitationForensicsWeb SecurityMalware AnalysisPenetration TestingThreat IntelligenceIntrusion DetectionLearning & Education

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Incident Response
Log Analysis
GitHubgarethmsheldon/fortinet-fortiweb-fabric-connector-cve-2025-25257-detection

Fortinet-FortiWeb-Fabric-Connector-CVE-2025-25257-Detection

Репозиторий
5 месяцев назадЕщё не проверено

Описание

This repository provides production-ready detection engineering content for **CVE-2025-25257**, a pre-authentication SQL Injection vulnerability in Fortinet FortiWeb Fabric Connector versions 7.0 through 7.6.x. Successful exploitation can lead to Remote Code Execution without any prior authentication.

Поделиться

Репозиторий для инженерии обнаружения CVE-2025-25257

CVE EDB Severity CVSS Product Type Focus


Обзор

Этот репозиторий предоставляет готовое к использованию содержимое для инженерии обнаружения CVE-2025-25257 — уязвимости SQL-инъекции без аутентификации в Fortinet FortiWeb Fabric Connector версий с 7.0 по 7.6.x. Успешная эксплуатация может привести к удалённому выполнению кода (RCE) без какой-либо предварительной аутентификации.

Данное содержимое предназначено только для защитного использования. Оно рассчитано на команды центров операций безопасности (SOC), инженеров по обнаружению и охотников за угрозами. Эксплойт-код не включён.


Сводка по уязвимости


Описание уязвимости

CVE-2025-25257 затрагивает конечную точку API Fabric Connector /api/fabric/device/status в FortiWeb. Заголовок Authorization передаётся напрямую в SQL-запрос без санитизации. Неаутентифицированный злоумышленник может внедрить SQL-синтаксис в значение Bearer-токена, чтобы манипулировать базовым запросом, обойти аутентификацию и, при определённых конфигурациях, достичь удалённого выполнения кода с помощью стековых SQL-команд или примитивов записи файлов.

Уязвимость эксплуатируется по сети без каких-либо учётных данных. Она тривиально обнаруживается в журналах HTTP-доступа, если настроен сбор логов.


Метод эксплуатации

Злоумышленник отправляет подготовленный HTTP GET-запрос к API Fabric Connector. Bearer-токен в заголовке Authorization содержит внедрённый SQL. Пример шаблона:

root@kitploit:~
Authorization: Bearer aaa' OR '1'='1

Это заставляет бэкенд-запрос SQL вычисляться как истинный, обходя проверку токена. Дальнейшая эксплуатация может включать UNION-инъекцию для чтения данных или стековые запросы для записи файлов или выполнения команд ОС в зависимости от конфигурации базы данных и привилегий.


Пример PoC полезной нагрузки (только для справки)

Нижеприведённое задокументировано исключительно для целей валидации правил обнаружения.

root@kitploit:~
GET /api/fabric/device/status HTTP/1.1
Host: <fortiweb-ip>
Authorization: Bearer aaa' OR '1'='1

Правила обнаружения в этом репозитории настроены на выявление этого и аналогичных шаблонов инъекций в HTTP-логах и сетевом трафике.


Таблица покрытия обнаружения


YARA-правила

YARA-правила находятся в rules/yara/.

Файлы

  • cve_2025_25257_http.yar — обнаруживает шаблоны эксплуатации в файлах HTTP-логов и захваченном трафике
  • cve_2025_25257_webshell.yar — обнаруживает веб-шеллы, потенциально сброшенные после эксплуатации
  • cve_2025_25257_payload.yar — обнаруживает артефакты сырых полезных нагрузок на диске

Использование

Сканирование HTTP-логов доступа:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_http.yar /var/log/fortiweb/

Сканирование корневого каталога веб-сервера на наличие сброшенных файлов:

root@kitploit:~
yara -r rules/yara/cve_2025_25257_webshell.yar /var/www/html/

Сканирование захваченного PCAP:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar capture.pcap

Запуск всех правил рекурсивно для каталога:

root@kitploit:~
yara -r rules/yara/ /path/to/scan/

KQL-запросы

KQL-запросы находятся в rules/kql/. Каждый файл нацелен на конкретную категорию обнаружения.


Sigma-правила

Sigma-правила находятся в rules/sigma/. Они могут быть преобразованы в любой формат SIEM с помощью sigma-cli или pySigma.

Преобразование в Splunk SPL:

root@kitploit:~
sigma convert -t splunk rules/sigma/cve_2025_25257_sqli.yml

Преобразование в Elastic EQL:

root@kitploit:~
sigma convert -t elasticsearch rules/sigma/cve_2025_25257_sqli.yml

Инструкции по тестированию

Проверка уязвимой версии

На CLI устройства FortiWeb:

root@kitploit:~
get system status | grep Version

Уязвимые: 7.0.x – 7.6.0 Исправленные: 7.6.1 и новее

Настройка лабораторной среды Docker

Для тестирования обнаружения можно использовать базовый обратный прокси-сервер Nginx, имитирующий уязвимую конечную точку. Для валидации обнаружения на основе логов не требуется фактический образ FortiWeb.

root@kitploit:~
# Запуск контейнера тестовой среды
docker run -d \
  --name fortiweb-sim \
  -p 8443:443 \
  -v $(pwd)/src/lab/nginx.conf:/etc/nginx/nginx.conf:ro \
  nginx:alpine

# Отправка симулированного эксплуатационного запроса
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
  https://localhost:8443/api/fabric/device/status

Это создаст запись в журнале доступа, соответствующую шаблонам обнаружения D-01.

Проверка срабатывания обнаружения

После отправки тестового запроса проверьте симулированный вывод лога:

root@kitploit:~
docker logs fortiweb-sim | grep "fabric/device/status"

Ожидаемый шаблон записи в логе:

root@kitploit:~
"GET /api/fabric/device/status HTTP/1.1" 401 - "Bearer aaa' OR '1'='1"

Запустите YARA-правило для лога:

root@kitploit:~
yara rules/yara/cve_2025_25257_http.yar /var/log/nginx/access.log

Ожидаемый вывод:

root@kitploit:~
CVE_2025_25257_SQLi_AuthHeader /var/log/nginx/access.log

Структура репозитория

root@kitploit:~
cve-2025-25257-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   ├── cve_2025_25257_http.yar
│   │   ├── cve_2025_25257_webshell.yar
│   │   └── cve_2025_25257_payload.yar
│   ├── kql/
│   │   ├── 01_web_exploitation.kql
│   │   ├── 02_process_spawn.kql
│   │   ├── 03_command_execution.kql
│   │   ├── 04_file_creation.kql
│   │   ├── 05_persistence.kql
│   │   ├── 06_config_modification.kql
│   │   └── 07_threat_hunting.kql
│   ├── sigma/
│   │   ├── cve_2025_25257_sqli.yml
│   │   └── cve_2025_25257_process_spawn.yml
│   └── splunk/
│       ├── web_exploitation.spl
│       └── process_anomaly.spl
├── docs/
│   ├── iocs.md
│   ├── mitre_attack.md
│   └── false_positive_analysis.md
├── src/
│   ├── poc.py
│   └── lab/
│       └── nginx.conf
└── sysmon/
    └── sysmon_config_snippet.xml

Ссылки

  • FortiWeb Security Advisory FG-IR-25-007
  • ExploitDB Entry 52473
  • MITRE ATT&CK T1190 - Exploit Public-Facing Application
  • OWASP SQL Injection
  • Fortinet PSIRT Advisory Portal

Авторы

  • Обнаружение уязвимости и PoC: Milad Karimi (Ex3ptionaL), [email protected]
  • Инженерия обнаружения: Этот репозиторий
  • Фреймворк MITRE ATT&CK: MITRE Corporation

Отказ от ответственности

Этот репозиторий предоставлен только для защитных и образовательных целей. Всё содержимое для обнаружения предназначено для помощи командам безопасности в выявлении и реагировании на попытки эксплуатации. Не используйте никакое содержимое этого репозитория против систем, которыми вы не владеете или на тестирование которых не имеете явного письменного разрешения.


Лицензия

Этот проект лицензирован по лицензии MIT. Подробности см. в LICENSE.

Скачать инструмент
ПолеДетали
CVECVE-2025-25257
EDB-ID52473
ПродуктFortinet FortiWeb
Подверженные версии7.0.x – 7.6.x
Тип уязвимостиSQL-инъекция без аутентификации, приводящая к RCE
Вектор атакиHTTP API endpoint (без аутентификации)
Требуется аутентификацияНет
Оценка CVSS9.8 (Критическая)
Доступен патчДа, обновление до 7.6.1 или новее
Опубликована2026-02-04
ИсследовательMilad Karimi (Ex3ptionaL)
IDКатегорияМетод обнаруженияИсточникУровень покрытия
D-01Эксплуатация веб-запросовШаблон SQLi в заголовке AuthorizationЛоги веб/прокси, WAFВысокий
D-02Эксплуатация веб-запросовЗапросы к /api/fabric/device/status без валидного токенаЛоги веб-сервераВысокий
D-03Аномалия выполнения процессовДочерний процесс оболочки, порождённый веб-серверомEDR / SysmonВысокий
D-04Аномалия выполнения процессовsh, bash, python как дочерний процесс nginx или httpdEDRВысокий
D-05Подозрительное создание файловВеб-шелл, записанный в корневую директорию FortiWebEDR / целостность файловСредний
D-06Подозрительное создание файловНеожиданные .php, .jsp, .py в веб-директорияхМониторинг файловСредний
D-07Механизм сохраненияИзменение cron-задач после эксплуатацииEDR / AuditdСредний
D-08Механизм сохраненияСоздание новой учётной записи администратора через API после SQLiAPI / логи аутентификацииВысокий
D-09Активность контейнераАномальный процесс в пространстве имён контейнера FortiWebСреда выполнения контейнераСредний
D-10Охота за угрозамиОтклонение от базового уровня частоты вызовов API Fabric ConnectorSIEM / аналитикаСредний
D-11Охота за угрозамиIP-адреса, повторяющие шаблоны 200/403 к /api/fabric/Логи веб-сервераВысокий
D-12Изменение конфигурацииИзменения файлов конфигурации FortiWeb после веб-запросаЦелостность файлов / EDRВысокий
D-13Изменение конфигурацииНеожиданные записи в /data/ или /etc/ на устройствеAuditd / EDRСредний
ФайлОписание
01_web_exploitation.kqlШаблоны SQL-инъекции в заголовке Authorization
02_process_spawn.kqlАномальные дочерние процессы веб-сервера
03_command_execution.kqlПодозрительные цепочки выполнения команд
04_file_creation.kqlНеожиданные записи файлов в веб-директориях
05_persistence.kqlИндикаторы механизмов сохранения
06_config_modification.kqlИзменение файлов конфигурации
07_threat_hunting.kqlРасширенный запрос для охоты за угрозами