Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση

    15 Νοεμβρίου 2025

    Κορυφαίες ιστορίες: Apple Silicon Turns 5, iPhone Pocket και άλλα

    15 Νοεμβρίου 2025

    Το καλύτερο ρολόι για αρχάριους της Garmin για καθημερινούς ανθρώπους μόλις επέστρεψε στο ιστορικό χαμηλό του, μέρες πριν από τη Black Friday

    15 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση
    Security

    Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση

    Marizas DimitrisBy Marizas Dimitris15 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Ένα εργαλείο εκμετάλλευσης απόδειξης της ιδέας (PoC) για το CVE-2025-64446 κυκλοφόρησε δημόσια στο GitHub. Αυτή η ευπάθεια, που επηρεάζει τις συσκευές FortiWeb από το Fortinet, περιλαμβάνει ένα ελάττωμα διέλευσης κρίσιμης διαδρομής που έχει ήδη παρατηρηθεί σε επιθέσεις πραγματικού κόσμου, επιτρέποντας μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα τελικά σημεία CGI.

    Οι ερευνητές ασφαλείας προειδοποιούν ότι η διαθεσιμότητα του εργαλείου θα μπορούσε να επιταχύνει τις προσπάθειες εκμετάλλευσης εναντίον μη επιδιορθωμένων συστημάτων παγκοσμίως.​

    Το CVE-2025-64446 στοχεύει το στοιχείο του τείχους προστασίας διαδικτυακής εφαρμογής (WAF) του FortiWeb, επιτρέποντας στους εισβολείς να παρακάμπτουν τα στοιχεία ελέγχου πρόσβασης και να χειρίζονται λογαριασμούς χρηστών μέσω τεχνικών διέλευσης καταλόγου.

    Ανακαλύφθηκε νωρίτερα αυτό το έτος, το ελάττωμα προέρχεται από ακατάλληλη επικύρωση εισόδου στον μηχανισμό χειρισμού CGI, επιτρέποντας την απομακρυσμένη εκτέλεση κώδικα σε ορισμένες διαμορφώσεις.

    Σύμφωνα με τη συμβουλευτική του Fortinet, οι επηρεαζόμενες εκδόσεις κυμαίνονται από 6.3.0 έως 7.4.6, με την εκμετάλλευση στη φύση να αναφέρεται ήδη από τον Οκτώβριο του 2025 από εταιρείες πληροφοριών απειλών που παρακολουθούν φόρουμ σκοτεινού ιστού και αρχεία καταγραφής απόκρισης συμβάντων.

    Η σοβαρότητα της ευπάθειας βαθμολογείται με CVSS 9.8, υποδεικνύοντας τη δυνατότητά της να έχει εκτεταμένο αντίκτυπο σε επιχειρήσεις που βασίζονται στο FortiWeb για την προστασία της κυκλοφορίας στον ιστό.

    Το PoC, που αναπτύχθηκε από Ο χρήστης GitHub sxyrxyy και κοινόχρηστος στο αποθετήριο «CVE-2025-64446-FortiWeb-CGI-Bypass-PoC», παρέχει ένα απλό σενάριο βασισμένο σε Python για δοκιμή και εκμετάλλευση του ελαττώματος.

    Σχεδιασμένο για εξουσιοδοτημένες δοκιμές ασφαλείας, το εργαλείο απαιτεί ελάχιστη ρύθμιση: οι χρήστες απλώς εγκαθιστούν εξαρτήσεις μέσω του “pip install -r requirements.txt” πριν εκτελέσουν το σενάριο εκμετάλλευσης.

    Για την επαλήθευση ευπάθειας, η εντολή “python3 exploit.py -t –check» ανιχνεύει τον στόχο χωρίς να προκαλεί βλάβη, επιβεβαιώνοντας εάν το σύστημα είναι επιρρεπές σε επιθέσεις διέλευσης.

    Σε λειτουργία εκμετάλλευσης, “python3 exploit.py -t –exploit» αξιοποιεί το τελικό σημείο CGI για τη δημιουργία ή την τροποποίηση λογαριασμών χρηστών διαχειριστή, με προεπιλογή ένα όνομα χρήστη «sxy» και έναν κωδικό πρόσβασης «sxyrxyadmin1!».

    Οι προηγμένες επιλογές ενισχύουν την ευελιξία του εργαλείου για τους ελεγκτές διείσδυσης. Οι προσαρμοσμένες παράμετροι επιτρέπουν τον καθορισμό ονομάτων χρήστη, κωδικών πρόσβασης, ονομάτων προφίλ (προεπιλογή: prof_admin), παρουσιών VDOM (προεπιλογή: root) και ονομάτων σύνδεσης (προεπιλογή: admin).

    Για ομαδικές λειτουργίες, το σενάριο υποστηρίζει τη φόρτωση πολλών στόχων από ένα αρχείο όπως το targets.txt, επιτρέποντας σαρώσεις σε εύρη IP όπως 192.168.1.100 έως 192.168.1.102.

    Η προσαρμογή θύρας είναι από προεπιλογή 443 για HTTPS, αλλά η σημαία “–http” αλλάζει σε μη κρυπτογραφημένη κίνηση και η επιλογή “–testpoint-name” ορίζει ένα προεπιλεγμένο όνομα δημιουργίας χρήστη για το “Testpoint”.​

    Οι ειδικοί υπογραμμίζουν τη διπλή φύση του εργαλείου: αν και είναι ανεκτίμητο για αμυντικές αξιολογήσεις, η δημόσια κυκλοφορία του ενισχύει τις απειλές για ξεπερασμένες αναπτύξεις FortiWeb σε τομείς όπως τα οικονομικά και η υγειονομική περίθαλψη.

    Η Fortinet προτρέπει την άμεση επιδιόρθωση στην έκδοση 7.4.7 ή μεταγενέστερη, παράλληλα με την κατάτμηση δικτύου για τον μετριασμό των κινδύνων πλευρικής μετακίνησης. Η δήλωση αποποίησης ευθύνης του αποθετηρίου τονίζει τη χρήση μόνο σε ιδιόκτητα ή επιτρεπόμενα συστήματα, ευθυγραμμισμένα με τα πρότυπα υπεύθυνης γνωστοποίησης.



    VIA: cybersecuritynews.com

    Related Posts


    Το κρίσιμο σφάλμα FortiWeb WAF αξιοποιείται στην άγρια ​​φύση, επιτρέποντας την πλήρη εξαγορά από τον διαχειριστή
    Security

    Εκμετάλλευση ευπάθειας παράκαμψης ελέγχου ταυτότητας FortiWeb
    Security

    Τα τρωτά σημεία GitHub Copilot και Visual Studio επιτρέπουν στον εισβολέα να παρακάμψει τη λειτουργία ασφαλείας
    Security
    Fortinet FortiWeb GitHub PoC ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΚορυφαίες ιστορίες: Apple Silicon Turns 5, iPhone Pocket και άλλα
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Η κρίσιμη ευπάθεια pgAdmin4 επιτρέπει στους εισβολείς να εκτελούν απομακρυσμένο κώδικα σε διακομιστές

    15 Νοεμβρίου 2025
    Security

    Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

    15 Νοεμβρίου 2025
    Security

    Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης

    15 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση

    Marizas Dimitris15 Νοεμβρίου 2025
    iPhone - iOS

    Κορυφαίες ιστορίες: Apple Silicon Turns 5, iPhone Pocket και άλλα

    Marizas Dimitris15 Νοεμβρίου 2025
    Android

    Το καλύτερο ρολόι για αρχάριους της Garmin για καθημερινούς ανθρώπους μόλις επέστρεψε στο ιστορικό χαμηλό του, μέρες πριν από τη Black Friday

    Marizas Dimitris15 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση

    15 Νοεμβρίου 2025

    Κορυφαίες ιστορίες: Apple Silicon Turns 5, iPhone Pocket και άλλα

    15 Νοεμβρίου 2025

    Το καλύτερο ρολόι για αρχάριους της Garmin για καθημερινούς ανθρώπους μόλις επέστρεψε στο ιστορικό χαμηλό του, μέρες πριν από τη Black Friday

    15 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.