Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FortiLPE — Exploit de escalada de privilegios local para CVE-2025-62676. | Kitploit
Herramientas/GitHubGitHub/spaceplant/fortilpe
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPost-ExplotaciónDesarrollo de PayloadsExplotación de Binarios
GitHubspaceplant/fortilpe

FortiLPE

Exploit de escalada de privilegios local para CVE-2025-62676.

Ver Repositorio
419hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Descripción

PoC de escalada de privilegios local para CVE-2025-62676 / EUVD-2025-206993 que apunta a FortiClient VPN ejecutándose en Windows. Ejecuta una carga útil en el contexto de SYSTEM desde un contexto de usuario normal mediante una escritura arbitraria de archivos XML. El PoC se ha probado contra FortiClient versión 7.4.0 en Windows 11 Pro. Las siguientes versiones son vulnerables según el proveedor:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0 (todas las versiones)

La vulnerabilidad fue reportada a través de Trend Micro Zero Day Initiative: https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Advertencia oficial de Fortinet: https://fortiguard.fortinet.com/psirt/FG-IR-25-661

Dependencias

  • OffWinLib se utiliza como submódulo de Git.
  • Windows Implementation Libraries (WIL) a través del paquete NuGet Microsoft.Windows.ImplementationLibrary. Si no se instala automáticamente al compilar, ejecute nuget restore.

Cómo compilar

  1. Clone el repositorio con git clone --recursive.
  2. La carga útil predeterminada ejecuta cmd /c whoami > C:\whoami.txt. Para cambiarlo, modifique dllmail.cpp en el proyecto ExecDLL.
  3. Compile la solución FortiLPE.

Cómo usar

  1. Ejecute FortiLPE.exe´.
  2. Si la carga útil no se ejecuta, probablemente se deba a que CloudExperienceHostBroker.exe se ha ejecutado desde el último reinicio antes de ejecutar el PoC. Reinicie la máquina e inicie la tarea CreateObjectTask manualmente (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). Consulte Detalles técnicos para más detalles.

Screenshot Screenshot

Detalles técnicos

FortiClient crea una tubería con nombre FC_{F18F86FD-7503-4564-80CF-B6B199519837} con la que los usuarios normales pueden comunicarse. La comunicación está restringida a procesos que se ejecutan desde la carpeta del programa FortiClient (C:\Program Files\Fortinet\FortiClient), pero esto se puede eludir inyectando código en el proceso en ejecución FortiTray.exe, que se ejecuta desde la carpeta del programa. A través de esta tubería con nombre, es posible lanzar una instancia de FCConfig.exe ejecutándose como SYSTEM con argumentos controlados por el usuario.

Al especificar una operación no reconocida (-o A), FCConfig.exe leerá un archivo objetivo (-f FILE) y luego lo escribirá de vuelta en la misma ubicación (no está claro por qué sucede esto). Al establecer el objetivo como un junction/symlink que apunta a un archivo específico y establecer un oplock en el archivo, es posible hacer que el proceso siga el symlink, lea el archivo y active el oplock. El symlink puede modificarse para que apunte a una ubicación diferente. Cuando se libera el oplock, FCConfig.exe seguirá el symlink hacia el nuevo destino y escribirá el archivo allí, resultando en una escritura arbitraria de archivos. El archivo debe ser XML válido (parece que pasa por un formateador XML).

Para convertir la escritura arbitraria de archivos XML en ejecución de código privilegiado, se escribe un manifiesto de aplicación para redirigir la carga de un DLL para un proceso que se ejecuta como SYSTEM. Se eligió C:\Windows\System32\CloudExperienceHostBroker.exe para esto:

  • Puede ser ejecutado por un usuario normal iniciando la tarea programada \Microsoft\Windows\CloudExperienceHost\CreateObjectTask.
  • Se ejecuta como SYSTEM.
  • No tiene un manifiesto incrustado (que tendría prioridad).
  • No tiene ya un manifiesto externo (que probablemente estaría protegido por TrustedInstaller).
  • No se ejecuta automáticamente. Cuando se ejecuta un ejecutable sin un manifiesto de aplicación, Windows recordará que no debe cargar ningún manifiesto para ese ejecutable hasta el próximo reinicio. Por lo tanto, a menos que esperemos hasta el próximo reinicio para nuestra ejecución de código, debemos apuntar a un ejecutable que no se ejecute con frecuencia.

El PoC explota la vulnerabilidad mediante los siguientes pasos:

  1. Colocar un DLL proxy ("ExecDLL") en disco para oleaut32.dll que contiene una carga útil.
  2. Escribir un manifiesto de aplicación en disco que redirige oleaut32.dll a "ExecDLL".
  3. Crear un junction/symlink que apunte al manifiesto.
  4. Establecer un oplock en el manifiesto.
  5. Inyectar un DLL en FortiTray.exe que envía un comando a la tubería con nombre FC_{F18F86FD-7503-4564-80CF-B6B199519837} con los argumentos -f APPLICATION_MANIFEST_PATH -o A.
  6. Esperar a que FCConfig.exe active el oplock.
  7. Modificar el symlink para que apunte a C:\Windows\System32\CloudExperienceHostBroker.exe.manifest.
  8. Liberar el oplock. FCConfig.exe ahora leerá el manifiesto de aplicación y lo escribirá en el nuevo destino del symlink.
  9. Iniciar la tarea \Microsoft\Windows\CloudExperienceHost\CreateObjectTask. CloudExperienceHostBroker.exe se ejecutará ahora como SYSTEM, CloudExperienceHostBroker.exe.manifest le indicará al sistema que cargue "ExecDLL" en lugar de oleaut32.dll, y "ExecDLL" se cargará y ejecutará en el contexto de SYSTEM.

Notas

  • El PoC no intenta limpiar los DLL colocados en la carpeta temporal. Estos pueden eliminarse manualmente después.
Descargar herramienta