
Une vulnérabilité de contournement d'authentification utilisant un chemin ou canal alternatif [CWE-288] affectant FortiOS et FortiProxy peut permettre à un attaquant distant d'obtenir des privilèges de super-administrateur via des requêtes spécialement conçues vers le module websocket Node.js.
Ce dépôt contient un PoC (Preuve de concept) pour CVE-2024-55591, une vulnérabilité critique de contournement d'authentification découverte dans les produits Fortinet FortiOS et FortiProxy.
CVE-2024-55591 est une vulnérabilité de contournement d'authentification causée par un chemin ou canal alternatif (CWE-288). La vulnérabilité affecte les versions de FortiOS 7.0.0 à 7.0.16 et les versions de FortiProxy 7.0.0 à 7.0.19 et 7.2.0 à 7.2.12. Un attaquant distant peut exploiter cette faille pour obtenir des privilèges super-administrateur en envoyant des requêtes spécialement conçues au module Node.js WebSocket.
usage: CVE-2024-55591.py [-h] --target TARGET [--port PORT] --username USERNAME --command COMMAND [--debug]
CVE-2024-55591 exploit by https://github.com/virus-or-not/
options:
-h, --help show this help message and exit
--target TARGET Target IP address
--port PORT Target port (default: 443)
--username USERNAME Admin account username
--command COMMAND Command to execute (tip: you could specify multiple commands separated by \n)
--debug Enable debug mode (default: False)
Fortinet a publié des correctifs pour remédier à cette vulnérabilité. Il est fortement recommandé de mettre à jour les produits concernés vers les versions suivantes :
Pour des instructions détaillées, consultez l'avis officiel de Fortinet.
Ce PoC est créé pour démontrer le mécanisme d'exploitation de CVE-2024-55591 à des fins éducatives et de recherche uniquement. Utilisez ce code dans des environnements contrôlés et autorisés uniquement.
Les informations fournies dans ce dépôt sont à des fins éducatives et informatives uniquement. L'auteur n'approuve ni n'assume la responsabilité de toute utilisation illégale, malveillante ou contraire à l'éthique du matériel présenté. Les techniques et concepts discutés ne doivent pas être appliqués à des systèmes ou réseaux sans autorisation appropriée. L'auteur n'est pas responsable des dommages, conséquences juridiques ou pertes résultant d'une mauvaise utilisation de ces informations. Les lecteurs sont encouragés à respecter toutes les lois et directives applicables concernant les pratiques de cybersécurité.