Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-55591 — Une vulnérabilité de contournement d'authentification utilisant un chemin ou canal alternatif [CWE-288] affectant FortiOS et FortiProxy peut permettre à un attaquant distant d'obtenir des privilèges de super-administrateur via des requêtes spécialement conçues vers le module websocket Node.js. | Kitploit
Outils/GitHubGitHub/virus-or-not/cve-2024-55591
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et Éducation
GitHubvirus-or-not/cve-2024-55591

CVE-2024-55591

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une vulnérabilité de contournement d'authentification utilisant un chemin ou canal alternatif [CWE-288] affectant FortiOS et FortiProxy peut permettre à un attaquant distant d'obtenir des privilèges de super-administrateur via des requêtes spécialement conçues vers le module websocket Node.js.

84il y a 1 anPas encore vérifié
Partager

CVE-2024-55591 PoC

Ce dépôt contient un PoC (Preuve de concept) pour CVE-2024-55591, une vulnérabilité critique de contournement d'authentification découverte dans les produits Fortinet FortiOS et FortiProxy.

Aperçu de la vulnérabilité

CVE-2024-55591 est une vulnérabilité de contournement d'authentification causée par un chemin ou canal alternatif (CWE-288). La vulnérabilité affecte les versions de FortiOS 7.0.0 à 7.0.16 et les versions de FortiProxy 7.0.0 à 7.0.19 et 7.2.0 à 7.2.12. Un attaquant distant peut exploiter cette faille pour obtenir des privilèges super-administrateur en envoyant des requêtes spécialement conçues au module Node.js WebSocket.

Détails

  • Score de base (CVSS) : 9.8 (CRITIQUE)
  • Date de publication NVD : 01/14/2025

Détails techniques

Storming the Fortress: Authentication Bypass in FortiOS and FortiProxy

Démo

Exemple d'utilisation

Utilisation

root@kitploit:~
usage: CVE-2024-55591.py [-h] --target TARGET [--port PORT] --username USERNAME --command COMMAND [--debug]

CVE-2024-55591 exploit by https://github.com/virus-or-not/

options:
  -h, --help           show this help message and exit
  --target TARGET      Target IP address
  --port PORT          Target port (default: 443)
  --username USERNAME  Admin account username
  --command COMMAND    Command to execute (tip: you could specify multiple commands separated by \n)
  --debug              Enable debug mode (default: False)

Versions affectées

  • FortiOS: Versions 7.0.0 – 7.0.16
  • FortiProxy:
    • Versions 7.0.0 – 7.0.19
    • Versions 7.2.0 – 7.2.12

Atténuation

Fortinet a publié des correctifs pour remédier à cette vulnérabilité. Il est fortement recommandé de mettre à jour les produits concernés vers les versions suivantes :

  • FortiOS: Mettre à jour vers la version 7.0.17 ou ultérieure
  • FortiProxy 7.0: Mettre à jour vers la version 7.0.20 ou ultérieure
  • FortiProxy 7.2: Mettre à jour vers la version 7.2.13 ou ultérieure

Pour des instructions détaillées, consultez l'avis officiel de Fortinet.

Objectif de ce PoC

Ce PoC est créé pour démontrer le mécanisme d'exploitation de CVE-2024-55591 à des fins éducatives et de recherche uniquement. Utilisez ce code dans des environnements contrôlés et autorisés uniquement.

Avertissement

Les informations fournies dans ce dépôt sont à des fins éducatives et informatives uniquement. L'auteur n'approuve ni n'assume la responsabilité de toute utilisation illégale, malveillante ou contraire à l'éthique du matériel présenté. Les techniques et concepts discutés ne doivent pas être appliqués à des systèmes ou réseaux sans autorisation appropriée. L'auteur n'est pas responsable des dommages, conséquences juridiques ou pertes résultant d'une mauvaise utilisation de ces informations. Les lecteurs sont encouragés à respecter toutes les lois et directives applicables concernant les pratiques de cybersécurité.

Références

  • Fortinet Advisory on CVE-2024-55591
  • Tenable Analysis of CVE-2024-55591
  • Arctic Wolf: Analysis of Fortinet Exploits
  • The first published PoC (implements only the first part of authentication bypass) by @sysirq
Télécharger l’outil