By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση
Security

Το PoC Exploit Tool κυκλοφόρησε για την ευπάθεια FortiWeb WAF που εκμεταλλεύεται στην άγρια ​​φύση

Marizas Dimitris
Last updated: 15 Νοεμβρίου 2025 17:18
Marizas Dimitris
Share
SHARE


Ένα εργαλείο εκμετάλλευσης απόδειξης της ιδέας (PoC) για το CVE-2025-64446 κυκλοφόρησε δημόσια στο GitHub. Αυτή η ευπάθεια, που επηρεάζει τις συσκευές FortiWeb από το Fortinet, περιλαμβάνει ένα ελάττωμα διέλευσης κρίσιμης διαδρομής που έχει ήδη παρατηρηθεί σε επιθέσεις πραγματικού κόσμου, επιτρέποντας μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα τελικά σημεία CGI.

Οι ερευνητές ασφαλείας προειδοποιούν ότι η διαθεσιμότητα του εργαλείου θα μπορούσε να επιταχύνει τις προσπάθειες εκμετάλλευσης εναντίον μη επιδιορθωμένων συστημάτων παγκοσμίως.​

Το CVE-2025-64446 στοχεύει το στοιχείο του τείχους προστασίας διαδικτυακής εφαρμογής (WAF) του FortiWeb, επιτρέποντας στους εισβολείς να παρακάμπτουν τα στοιχεία ελέγχου πρόσβασης και να χειρίζονται λογαριασμούς χρηστών μέσω τεχνικών διέλευσης καταλόγου.

Ανακαλύφθηκε νωρίτερα αυτό το έτος, το ελάττωμα προέρχεται από ακατάλληλη επικύρωση εισόδου στον μηχανισμό χειρισμού CGI, επιτρέποντας την απομακρυσμένη εκτέλεση κώδικα σε ορισμένες διαμορφώσεις.

Σύμφωνα με τη συμβουλευτική του Fortinet, οι επηρεαζόμενες εκδόσεις κυμαίνονται από 6.3.0 έως 7.4.6, με την εκμετάλλευση στη φύση να αναφέρεται ήδη από τον Οκτώβριο του 2025 από εταιρείες πληροφοριών απειλών που παρακολουθούν φόρουμ σκοτεινού ιστού και αρχεία καταγραφής απόκρισης συμβάντων.

Η σοβαρότητα της ευπάθειας βαθμολογείται με CVSS 9.8, υποδεικνύοντας τη δυνατότητά της να έχει εκτεταμένο αντίκτυπο σε επιχειρήσεις που βασίζονται στο FortiWeb για την προστασία της κυκλοφορίας στον ιστό.

Το PoC, που αναπτύχθηκε από Ο χρήστης GitHub sxyrxyy και κοινόχρηστος στο αποθετήριο «CVE-2025-64446-FortiWeb-CGI-Bypass-PoC», παρέχει ένα απλό σενάριο βασισμένο σε Python για δοκιμή και εκμετάλλευση του ελαττώματος.

Σχεδιασμένο για εξουσιοδοτημένες δοκιμές ασφαλείας, το εργαλείο απαιτεί ελάχιστη ρύθμιση: οι χρήστες απλώς εγκαθιστούν εξαρτήσεις μέσω του “pip install -r requirements.txt” πριν εκτελέσουν το σενάριο εκμετάλλευσης.

Για την επαλήθευση ευπάθειας, η εντολή “python3 exploit.py -t –check» ανιχνεύει τον στόχο χωρίς να προκαλεί βλάβη, επιβεβαιώνοντας εάν το σύστημα είναι επιρρεπές σε επιθέσεις διέλευσης.

Σε λειτουργία εκμετάλλευσης, “python3 exploit.py -t –exploit» αξιοποιεί το τελικό σημείο CGI για τη δημιουργία ή την τροποποίηση λογαριασμών χρηστών διαχειριστή, με προεπιλογή ένα όνομα χρήστη «sxy» και έναν κωδικό πρόσβασης «sxyrxyadmin1!».

Οι προηγμένες επιλογές ενισχύουν την ευελιξία του εργαλείου για τους ελεγκτές διείσδυσης. Οι προσαρμοσμένες παράμετροι επιτρέπουν τον καθορισμό ονομάτων χρήστη, κωδικών πρόσβασης, ονομάτων προφίλ (προεπιλογή: prof_admin), παρουσιών VDOM (προεπιλογή: root) και ονομάτων σύνδεσης (προεπιλογή: admin).

Για ομαδικές λειτουργίες, το σενάριο υποστηρίζει τη φόρτωση πολλών στόχων από ένα αρχείο όπως το targets.txt, επιτρέποντας σαρώσεις σε εύρη IP όπως 192.168.1.100 έως 192.168.1.102.

Η προσαρμογή θύρας είναι από προεπιλογή 443 για HTTPS, αλλά η σημαία “–http” αλλάζει σε μη κρυπτογραφημένη κίνηση και η επιλογή “–testpoint-name” ορίζει ένα προεπιλεγμένο όνομα δημιουργίας χρήστη για το “Testpoint”.​

Οι ειδικοί υπογραμμίζουν τη διπλή φύση του εργαλείου: αν και είναι ανεκτίμητο για αμυντικές αξιολογήσεις, η δημόσια κυκλοφορία του ενισχύει τις απειλές για ξεπερασμένες αναπτύξεις FortiWeb σε τομείς όπως τα οικονομικά και η υγειονομική περίθαλψη.

Η Fortinet προτρέπει την άμεση επιδιόρθωση στην έκδοση 7.4.7 ή μεταγενέστερη, παράλληλα με την κατάτμηση δικτύου για τον μετριασμό των κινδύνων πλευρικής μετακίνησης. Η δήλωση αποποίησης ευθύνης του αποθετηρίου τονίζει τη χρήση μόνο σε ιδιόκτητα ή επιτρεπόμενα συστήματα, ευθυγραμμισμένα με τα πρότυπα υπεύθυνης γνωστοποίησης.



VIA: cybersecuritynews.com

Η CISA προειδοποιεί για κινεζικές επιθέσεις κακόβουλου λογισμικού “BrickStorm” σε διακομιστές VMware
Το Πανεπιστήμιο του Χάρβαρντ αποκαλύπτει παραβίαση δεδομένων που επηρεάζει αποφοίτους, δωρητές
Κρίσιμη ευπάθεια pgAdmin Επιτρέπει στους εισβολείς να εκτελούν εντολές Shell στον κεντρικό υπολογιστή
Οι χάκερ αποστραγγίζουν 3,9 εκατομμύρια δολάρια από το Πρωτόκολλο Unleash μετά από πειρατεία πολλαπλών σημείων
OpenAI GPT-5.2-Codex Supercharges Agentic Coding and Vulnerability Detection
TAGGED:FortinetFortiWebGitHubPoCασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Κορυφαίες ιστορίες: Apple Silicon Turns 5, iPhone Pocket και άλλα
Next Article Αυτή η σπάνια γάτα πιάστηκε σε μια κάμερα και οι επιστήμονες είναι ενθουσιασμένοι
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Προσοχή! Αυτή η κοινή συνήθεια με τα πλαστικά μπουκάλια μπορεί να θέσει την υγεία σας σε κίνδυνο!
Προσοχή! Αυτή η κοινή συνήθεια με τα πλαστικά μπουκάλια μπορεί να θέσει την υγεία σας σε κίνδυνο!
Technology
Το Samsung Bixby κερδίζει τις δυνάμεις αναζήτησης AI της αμηχανίας σε νέα ενημέρωση
Το Samsung Bixby κερδίζει τις δυνάμεις αναζήτησης AI της αμηχανίας σε νέα ενημέρωση
Technology
G-tab MEGA12: Το Απίστευτο 12ιντσο Tablet με Helio G99 και Android 15 στη Σούπερ Τιμή που ΔΕΝ Μπορείτε να Χάσετε!
G-tab MEGA12: Το Απίστευτο 12ιντσο Tablet με Helio G99 και Android 15 στη Σούπερ Τιμή που ΔΕΝ Μπορείτε να Χάσετε!
Technology
Το Shrinking Season 3 έρχεται σύντομα και το νέο τρέιλερ φαίνεται εξαιρετικό
Το Shrinking Season 3 έρχεται σύντομα και το νέο τρέιλερ φαίνεται εξαιρετικό
Apple

You Might also Like

Τα συστήματα πληροφορικής πολλών συμβουλίων του Λονδίνου διαταράχθηκαν από κυβερνοεπίθεση
Security

Τα συστήματα πληροφορικής πολλών συμβουλίων του Λονδίνου διαταράχθηκαν από κυβερνοεπίθεση

Marizas Dimitris
Marizas Dimitris
4 Min Read
Οι Hackers APT συνδεδεμένοι με την Κίνα εκμεταλλεύονται την πολιτική ομάδας των Windows για να αναπτύξουν κακόβουλο λογισμικό
Security

Οι Hackers APT συνδεδεμένοι με την Κίνα εκμεταλλεύονται την πολιτική ομάδας των Windows για να αναπτύξουν κακόβουλο λογισμικό

Marizas Dimitris
Marizas Dimitris
4 Min Read
Νέο κακόβουλο λογισμικό Android της Χώρας των Θαυμάτων με Δυνατότητες κλοπής SMS αμφίδρομης κλοπής OTP
Security

Νέο κακόβουλο λογισμικό Android της Χώρας των Θαυμάτων με Δυνατότητες κλοπής SMS αμφίδρομης κλοπής OTP

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?