Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-55591 — Una vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo [CWE-288] que afecta a FortiOS y FortiProxy puede permitir que un atacante remoto obtenga privilegios de superadministrador mediante solicitudes manipuladas al módulo websocket de Node.js. | Kitploit
Herramientas/GitHubGitHub/virus-or-not/cve-2024-55591
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubvirus-or-not/cve-2024-55591

CVE-2024-55591

Una vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo [CWE-288] que afecta a FortiOS y FortiProxy puede permitir que un atacante remoto obtenga privilegios de superadministrador mediante solicitudes manipuladas al módulo websocket de Node.js.

Ver Repositorio
841hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-55591 PoC

Este repositorio contiene una PoC (Prueba de Concepto) para CVE-2024-55591, una vulnerabilidad crítica de omisión de autenticación descubierta en los productos FortiOS y FortiProxy de Fortinet.

Resumen de la vulnerabilidad

CVE-2024-55591 es una vulnerabilidad de omisión de autenticación causada por una ruta o canal alternativo (CWE-288). La vulnerabilidad afecta a las versiones 7.0.0 a 7.0.16 de FortiOS y a las versiones 7.0.0 a 7.0.19 y 7.2.0 a 7.2.12 de FortiProxy. Un atacante remoto puede explotar esta falla para obtener privilegios de superadministrador enviando solicitudes especialmente diseñadas al módulo WebSocket de Node.js.

Detalles

  • Puntuación base (CVSS): 9.8 (CRÍTICA)
  • Fecha de publicación en NVD: 01/14/2025

Detalles técnicos

Asaltando la fortaleza: Omisión de autenticación en FortiOS y FortiProxy

Demo

Ejemplo de uso

Uso

root@kitploit:~
usage: CVE-2024-55591.py [-h] --target TARGET [--port PORT] --username USERNAME --command COMMAND [--debug]

CVE-2024-55591 exploit by https://github.com/virus-or-not/

options:
  -h, --help           show this help message and exit
  --target TARGET      Target IP address
  --port PORT          Target port (default: 443)
  --username USERNAME  Admin account username
  --command COMMAND    Command to execute (tip: you could specify multiple commands separated by \n)
  --debug              Enable debug mode (default: False)

Versiones afectadas

  • FortiOS: Versiones 7.0.0 – 7.0.16
  • FortiProxy:
    • Versiones 7.0.0 – 7.0.19
    • Versiones 7.2.0 – 7.2.12

Mitigación

Fortinet ha publicado parches para solucionar esta vulnerabilidad. Se recomienda encarecidamente actualizar los productos afectados a las siguientes versiones:

  • FortiOS: Actualizar a la versión 7.0.17 o superior
  • FortiProxy 7.0: Actualizar a la versión 7.0.20 o superior
  • FortiProxy 7.2: Actualizar a la versión 7.2.13 o superior

Para obtener instrucciones detalladas, consulte el aviso oficial de Fortinet.

Propósito de esta PoC

Esta PoC se ha creado para demostrar el mecanismo de explotación de CVE-2024-55591 solo con fines educativos y de investigación. Utilice este código en entornos controlados y autorizados únicamente.

Aviso legal

La información proporcionada en este repositorio es solo para fines educativos e informativos. El autor no respalda ni se hace responsable de ningún uso ilegal, malicioso o poco ético del material presentado. Las técnicas y conceptos tratados no deben aplicarse a sistemas o redes sin la debida autorización. El autor no es responsable de ningún daño, consecuencia legal o pérdida derivada del mal uso de esta información. Se recomienda a los lectores cumplir con todas las leyes y directrices aplicables en materia de prácticas de ciberseguridad.

Referencias

  • Aviso de Fortinet sobre CVE-2024-55591
  • Análisis de Tenable sobre CVE-2024-55591
  • Arctic Wolf: Análisis de los exploits de Fortinet
  • La primera PoC publicada (implementa solo la primera parte de la omisión de autenticación) por @sysirq
Descargar herramienta