Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
fgt-cve-2023-27997-exploit — FortiGate SSL-VPN CVE-2023-27997 Exploit-PoC-Skript mit ROP Chain | Kitploit
Tools/GitHubGitHub/onurkerembozkurt/fgt-cve-2023-27997-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingBinary-Exploitation
GitHubonurkerembozkurt/fgt-cve-2023-27997-exploit

fgt-cve-2023-27997-exploit

FortiGate SSL-VPN CVE-2023-27997 Exploit-PoC-Skript mit ROP Chain

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 1 JahrNoch nicht geprüft

fgt-cve-2023-27997-exploit

FortiGate SSL‑VPN CVE‑2023‑27997 Exploit-PoC-Skript mit ROP Chain

CVE Score Python


Inhaltsverzeichnis

  • Beschreibung
  • Betroffene Versionen
  • Installation
  • Verwendung
  • Beispielausgabe
  • Technische Details
  • Warnungen
  • Quellen

Beschreibung

fgt-cve-2023-27997-exploit.py ist ein Proof-of-Concept (PoC)-Exploit-Skript, das für die kritische Sicherheitslücke CVE‑2023‑27997 auf Fortinet-FortiGate-Geräten geschrieben wurde.
Die Schwachstelle beruht auf einem heap-basierten Pufferüberlauf, der eine Remote-Codeausführung (RCE) über die FortiOS-SSL-VPN-Oberfläche ohne Authentifizierung ermöglicht.

Arbeitsschritte des Skripts:

  1. Es ruft den Salt-Wert vom Zielgerät ab.
  2. Es erzeugt eine spezielle ROP (Return‑Oriented Programming)-Kette.
  3. Es löst den Pufferüberlauf aus, indem es eine manipulierte GET-Anfrage an den Endpoint /remote/hostcheck_validate sendet.
  4. Nach dem Überlauf wird die vorbereitete ROP-Kette ausgeführt, um einen Remote-Befehl auszuführen.

Achtung: Das Skript sollte nur in autorisierten Test- oder Laborumgebungen verwendet werden.


Betroffene Versionen

ProduktVersionen
FortiOS7.2.0 – 7.2.5
7.0.0 – 7.0.11
6.4.0 – 6.4.12
6.2.0 – 6.2.14
6.0.0 – 6.0.16
FortiProxyZugehörige Versionen

Installation

  1. Bereiten Sie eine Python-3.7+-Umgebung vor.
  2. Installieren Sie die erforderlichen Abhängigkeiten:
root@kitploit:~
pip3 install -r requirements.txt

requirements.txt Inhalt:

root@kitploit:~
requests
urllib3

Verwendung

root@kitploit:~
python3 fgt-cve-2023-27997-exploit.py <TARGET_IP> <TARGET_PORT>

Beispiel:

root@kitploit:~
python3 fgt-cve-2023-27997-exploit.py 192.168.1.200 10443
ArgumentBeschreibung
<TARGET_IP>IP-Adresse des Ziel-FortiGate
<TARGET_PORT>SSL‑VPN-Port (Standard: 443 oder 10443)

Beispielausgabe

root@kitploit:~
[*] FortiOS 7.0.5 CVE-2023-27997 ROP Chain Ping Exploit Başlatılıyor...
[+] Salt alındı: 749a2b77
[+] Enc parametresi oluşturuldu (1024 karakter)
[!] 500 Internal Server Error - Bellek taşması veya crash olabilir!

Technische Details

Zum Ansehen klicken

Schwachstellenablauf

root@kitploit:~
/remote/info   --> salt değeri alınır
/remote/hostcheck_validate?enc=<payload> --> buffer overflow tetiklenir
  • Der Parameter enc wird mit dem XOR-Keystream verschlüsselt, der aus der Kombination salt + seed erzeugt wird.
  • Ein Fehler in der Längenprüfung ermöglicht den Überlauf.
  • Nach dem Überlauf greift die ROP-Chain.

ROP-Kette


Warnungen

  • Das Skript darf nur in autorisierten Umgebungen ausgeführt werden.
  • Unbefugte Nutzung verstößt gegen das Gesetz und das Zielgerät kann abstürzen.
  • FortiOS-7.0.5-Versionen verwenden TLS 1.0; im Skript wurde die passende TLS-Konfiguration vorgenommen.

Quellen

  • Lexfo Security Blog – XORtigate: CVE‑2023‑27997
  • Bishop Fox – Building an Exploit for CVE‑2023‑27997
  • Fortinet PSIRT Advisory FG‑IR‑23‑097

Tool herunterladen
SchrittGadgetBeschreibung
1pop rdi ; retLädt die Befehlsadresse in RDI
2system@pltFührt den Befehl aus
–0xdeadbeefdeadbeefPlatzhalter; die echte Adresse muss im Labor ermittelt werden

Heap-Spray

Dieses PoC ist so konzipiert, dass es in einer kontrollierten Testumgebung ohne Heap-Grooming funktioniert.