
CVE-2025-62676 के लिए स्थानीय विशेषाधिकार वृद्धि शोषण।
CVE-2025-62676 / EUVD-2025-206993 के लिए स्थानीय विशेषाधिकार वृद्धि PoC शोषण जो विंडोज पर चलने वाले FortiClient VPN को लक्षित करता है। एक सामान्य उपयोगकर्ता संदर्भ से एक मनमाना XML फ़ाइल लेखन के माध्यम से SYSTEM के संदर्भ में एक पेलोड निष्पादित करता है। PoC का परीक्षण विंडोज 11 प्रो पर FortiClient संस्करण 7.4.0 के विरुद्ध किया गया है। विक्रेता के अनुसार निम्नलिखित संस्करण असुरक्षित हैं:
यह भेद्यता Trend Micro Zero Day Initiative के माध्यम से रिपोर्ट की गई थी: https://www.zerodayinitiative.com/advisories/ZDI-26-115/
Fortinet से आधिकारिक सलाह: https://fortiguard.fortinet.com/psirt/FG-IR-25-661
nuget restore चलाएँ।git clone --recursive के साथ रिपॉजिटरी को क्लोन करें।cmd /c whoami > C:\whoami.txt चलाता है। इसे बदलने के लिए, ExecDLL प्रोजेक्ट में dllmail.cpp को संशोधित करें।CloudExperienceHostBroker.exe निष्पादित हो चुका है। मशीन को रीबूट करें और CreateObjectTask कार्य को मैन्युअल रूप से प्रारंभ करें (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask)। अधिक जानकारी के लिए तकनीकी विवरण देखें।

FortiClient एक नामित पाइप FC_{F18F86FD-7503-4564-80CF-B6B199519837} बनाता है जिससे सामान्य उपयोगकर्ताओं को संवाद करने की अनुमति है। संचार FortiClient प्रोग्राम फ़ोल्डर (C:\Program Files\Fortinet\FortiClient) से चलने वाली प्रक्रियाओं तक सीमित है, लेकिन इसे चल रही FortiTray.exe प्रक्रिया में कोड इंजेक्ट करके बायपास किया जा सकता है, जो प्रोग्राम फ़ोल्डर से चल रही है। इस नामित पाइप के माध्यम से, FCConfig.exe का एक उदाहरण SYSTEM के रूप में चलाना संभव है, जिसमें उपयोगकर्ता-नियंत्रित तर्क हों।
एक अपरिचित ऑपरेशन (-o A) निर्दिष्ट करके, FCConfig.exe एक लक्ष्य फ़ाइल (-f FILE) पढ़ेगा और फिर इसे उसी स्थान पर वापस लिखेगा (यह स्पष्ट नहीं है कि ऐसा क्यों होता है)। लक्ष्य को एक जंक्शन/सिमलिंक पर सेट करके जो एक विशिष्ट फ़ाइल को इंगित करता है और फ़ाइल पर एक oplock सेट करके, प्रक्रिया को सिमलिंक का अनुसरण करना, फ़ाइल पढ़ना और oplock को ट्रिगर करना संभव है। फिर सिमलिंक को किसी भिन्न स्थान पर इंगित करने के लिए संशोधित किया जा सकता है। जब oplock जारी होता है, तो FCConfig.exe सिमलिंक का अनुसरण करके नए गंतव्य पर जाएगा और फ़ाइल को वहाँ लिखेगा, जिसके परिणामस्वरूप एक मनमाना फ़ाइल लेखन होगा। फ़ाइल को मान्य XML होना चाहिए (ऐसा लगता है कि यह एक XML फ़ॉर्मेटर से गुज़रती है)।
मनमाना XML फ़ाइल लेखन को विशेषाधिकार प्राप्त कोड निष्पादन में बदलने के लिए, SYSTEM के रूप में चलने वाली प्रक्रिया के लिए DLL लोड को पुनर्निर्देशित करने के लिए एक एप्लिकेशन मैनिफेस्ट लिखा जाता है। इसके लिए C:\Windows\System32\CloudExperienceHostBroker.exe को चुना गया था:
\Microsoft\Windows\CloudExperienceHost\CreateObjectTask प्रारंभ करके एक सामान्य उपयोगकर्ता द्वारा निष्पादित किया जा सकता है।SYSTEM के रूप में चलता है।TrustedInstaller द्वारा संरक्षित होगा)।PoC निम्नलिखित चरणों का उपयोग करके भेद्यता का शोषण करता है:
oleaut32.dll के लिए एक प्रॉक्सी DLL ("ExecDLL") को डिस्क पर ड्रॉप करें।oleaut32.dll को "ExecDLL" पर पुनर्निर्देशित करता है।FortiTray.exe में एक DLL इंजेक्ट करें जो -f APPLICATION_MANIFEST_PATH -o A तर्कों के साथ FC_{F18F86FD-7503-4564-80CF-B6B199519837} नामित पाइप को एक कमांड भेजता है।FCConfig.exe द्वारा oplock को ट्रिगर करने की प्रतीक्षा करें।C:\Windows\System32\CloudExperienceHostBroker.exe.manifest पर इंगित करने के लिए संशोधित करें।FCConfig.exe अब एप्लिकेशन मैनिफेस्ट को पढ़ेगा और इसे नए सिमलिंक लक्ष्य पर लिखेगा।\Microsoft\Windows\CloudExperienceHost\CreateObjectTask कार्य प्रारंभ करें। CloudExperienceHostBroker.exe अब SYSTEM के रूप में निष्पादित होगा, सिस्टम को के बजाय "ExecDLL" लोड करने का निर्देश देगा, और "ExecDLL" के संदर्भ में लोड और निष्पादित होगा।CloudExperienceHostBroker.exe.manifestoleaut32.dllSYSTEM