Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FortiLPE — Lokaler Privilegienausweitungs-Exploit für CVE-2025-62676. | Kitploit
Tools/GitHubGitHub/spaceplant/fortilpe
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPost-ExploitationPayload-EntwicklungBinary-Exploitation
GitHubspaceplant/fortilpe

FortiLPE

Lokaler Privilegienausweitungs-Exploit für CVE-2025-62676.

Repository anzeigen
41vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Beschreibung

Lokaler Privilege-Escalation-PoC-Exploit für CVE-2025-62676 / EUVD-2025-206993, der auf FortiClient VPN unter Windows abzielt. Führt eine Nutzlast im Kontext von SYSTEM aus einem normalen Benutzerkontext über einen beliebigen XML-Datei-Schreibvorgang aus. Der PoC wurde gegen FortiClient Version 7.4.0 unter Windows 11 Pro getestet. Laut Hersteller sind folgende Versionen verwundbar:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0 (alle Versionen)

Die Schwachstelle wurde über die Trend Micro Zero Day Initiative gemeldet: https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Offizielles Advisory von Fortinet: https://fortiguard.fortinet.com/psirt/FG-IR-25-661

Abhängigkeiten

  • OffWinLib wird als Git-Submodul verwendet.
  • Windows Implementation Libraries (WIL) über das NuGet-Paket Microsoft.Windows.ImplementationLibrary. Falls es beim Build nicht automatisch installiert wird, führen Sie nuget restore aus.

So wird gebaut

  1. Klonen Sie das Repository mit git clone --recursive.
  2. Die Standard-Nutzlast führt cmd /c whoami > C:\whoami.txt aus. Um dies zu ändern, bearbeiten Sie dllmail.cpp im Projekt ExecDLL.
  3. Bauen Sie die FortiLPE-Projektmappe.

Verwendung

  1. Führen Sie `FortiLPE.exe´ aus.
  2. Falls die Nutzlast nicht ausgeführt wird, liegt das wahrscheinlich daran, dass CloudExperienceHostBroker.exe seit dem letzten Neustart vor dem Ausführen des PoC ausgeführt wurde. Starten Sie den Rechner neu und starten Sie die Aufgabe CreateObjectTask manuell (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). Weitere Einzelheiten finden Sie unter Technische Details.

Screenshot Screenshot

Technische Details

FortiClient erstellt eine Named Pipe FC_{F18F86FD-7503-4564-80CF-B6B199519837}, mit der normale Benutzer kommunizieren dürfen. Die Kommunikation ist auf Prozesse beschränkt, die aus dem FortiClient-Programmordner (C:\Program Files\Fortinet\FortiClient) ausgeführt werden, aber dies kann umgangen werden, indem Code in den laufenden FortiTray.exe-Prozess injiziert wird, der aus dem Programmordner läuft. Über diese Named Pipe ist es möglich, eine Instanz von FCConfig.exe mit vom Benutzer kontrollierten Argumenten im Kontext von SYSTEM zu starten.

Durch Angabe eines nicht erkannten Vorgangs (-o A) liest FCConfig.exe eine Zieldatei (-f DATEI) und schreibt sie dann wieder an denselben Speicherort (nicht sicher, warum dies passiert). Indem das Ziel auf einen Junction/Symlink gesetzt wird, der auf eine bestimmte Datei verweist, und ein Oplock auf die Datei gesetzt wird, kann der Prozess dazu gebracht werden, dem Symlink zu folgen, die Datei zu lesen und den Oplock auszulösen. Der Symlink kann dann geändert werden, um auf einen anderen Speicherort zu verweisen. Wenn der Oplock freigegeben wird, folgt FCConfig.exe dem Symlink zum neuen Ziel und schreibt die Datei dort hin, was zu einem beliebigen Dateischreibvorgang führt. Die Datei muss gültiges XML sein (sie scheint durch einen XML-Formatierer zu gehen).

Um den beliebigen XML-Dateischreibvorgang in eine privilegierte Codeausführung umzuwandeln, wird ein Anwendungsmanifest geschrieben, um einen DLL-Ladevorgang für einen als SYSTEM laufenden Prozess umzuleiten. C:\Windows\System32\CloudExperienceHostBroker.exe wurde dafür ausgewählt:

  • Es kann von einem normalen Benutzer durch Starten der geplanten Aufgabe \Microsoft\Windows\CloudExperienceHost\CreateObjectTask ausgeführt werden.
  • Es läuft als SYSTEM.
  • Es hat kein eingebettetes Manifest (das Priorität hätte).
  • Es hat noch kein externes Manifest (das wahrscheinlich durch TrustedInstaller geschützt wäre).
  • Es wird nicht automatisch ausgeführt. Wenn eine ausführbare Datei ohne Anwendungsmanifest ausgeführt wird, merkt sich Windows, dass für diese ausführbare Datei bis zum nächsten Neustart kein Manifest geladen werden soll. Wenn wir also nicht bis zum nächsten Neustart für unsere Codeausführung warten wollen, müssen wir eine ausführbare Datei anvisieren, die nicht oft ausgeführt wird.

Der PoC nutzt die Schwachstelle mit den folgenden Schritten aus:

  1. Eine Proxy-DLL ("ExecDLL") für oleaut32.dll, die eine Nutzlast enthält, auf die Festplatte ablegen.
  2. Ein Anwendungsmanifest auf die Festplatte schreiben, das oleaut32.dll auf "ExecDLL" umleitet.
  3. Einen Junction/Symlink erstellen, der auf das Manifest zeigt.
  4. Einen Oplock auf das Manifest setzen.
  5. Eine DLL in FortiTray.exe injizieren, die einen Befehl an die Named Pipe FC_{F18F86FD-7503-4564-80CF-B6B199519837} mit den Argumenten -f APPLICATION_MANIFEST_PATH -o A sendet.
  6. Warten, bis FCConfig.exe den Oplock auslöst.
  7. Den Symlink so ändern, dass er auf C:\Windows\System32\CloudExperienceHostBroker.exe.manifest zeigt.
  8. Oplock freigeben. FCConfig.exe liest nun das Anwendungsmanifest und schreibt es an das neue Symlinkziel.
  9. Starten Sie die Aufgabe \Microsoft\Windows\CloudExperienceHost\CreateObjectTask. CloudExperienceHostBroker.exe wird nun als ausgeführt, weist das System an, "ExecDLL" anstelle von zu laden, und "ExecDLL" wird im Kontext von geladen und ausgeführt.

Hinweise

Der PoC versucht nicht, die in den Temp-Ordner abgelegten DLLs zu bereinigen. Diese können danach manuell gelöscht werden.

Tool herunterladen
SYSTEM
CloudExperienceHostBroker.exe.manifest
oleaut32.dll
SYSTEM