
تنفيذ تعليمي بلغة Go لثغرة CVE-2024-55591 (تجاوز المصادقة في Fortinet FortiOS). مصمم لأغراض البحث الأمني، وتقييم الثغرات، وفهم آليات تجاوز المصادقة القائمة على WebSocket.
تنفيذ تعليمي بلغة Go يوضح الآليات التقنية لثغرة CVE-2024-55591، وهي ثغرة تجاوز مصادقة تؤثر على Fortinet FortiOS. هذا المستودع مخصص حصريًا لأغراض البحث الأمني، والتحليل الدفاعي، واختبار الاختراق المصرح به.
تم تصميم هذه الأداة حول مرحلتين رئيسيتين (التحقق من الهدف والاستغلال) تعكسان سير عمل الثغرة:
/login?redir=/ng وفحص محتوى الاستجابة بحثًا عن توقيعات FortiOS (FortiOS, FortiGate, class="main-app", إلخ)./service-worker.js?local_access_token=<token> للتحقق مما إذا كان نقطة النهاية المستهدفة تكشف عن التوجيه الداخلي للتطبيق (api/v2/static)، مما يؤكد حالة الثغرة./ws/cli/open) باستخدام طلب ترقية HTTP مخصص، مع توفير رمز الوصول المحلي المطلوب ومعالجة تأطير المصافحة WebSocket.auto, 1.0, 1.1, 1.2, 1.3) مع التحقق غير الآمن من الشهادات لبيئات الاختبار.