
CVE-2025-64446 - Уязвимость обхода относительного пути в Fortinet FortiWeb 8.0.0–8.0.1, FortiWeb 7.6.0–7.6.4, FortiWeb 7.4.0–7.4.9, FortiWeb 7.2.0–7.2.11, FortiWeb 7.0.0–7.0.11 может позволить злоумышленнику выполнять административные команды в системе с помощью специально созданных HTTP- или HTTPS-запросов.
Продукты Fortinet — одни из самых испытанных в бою устройств, защищающих корпоративные сети сегодня, — и по иронии судьбы, как только устройство Forti становится уязвимым, радиус поражения оказывается катастрофическим. В конце 2025 года всплыла одна из самых опасных уязвимостей, когда-либо обнаруженных в FortiWeb: CVE-2025-64446, цепочечная уязвимость, которая объединяет:
Всё без аутентификации. Всё через один HTTP-запрос. Всё эксплуатируется удалённо.
Читайте об этом — CVE-2025-64446
Дисклеймер: Эта Proof of Concept (POC) создана исключительно для образовательных и этических целей тестирования. Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый этой программой.
Чтобы найти потенциальные цели, используйте Fofa (аналог Shodan.io):
Сначала клонируйте репозиторий:
git clone https://github.com/verylazytech/CVE-2025-64446
Запустите эксплойт:
python3 CVE-2025-64446.py <Target:port>