Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
FortiLPE — ローカル権限昇格エクスプロイト for CVE-2025-62676. | Kitploit
ツール/GitHubGitHub/spaceplant/fortilpe
特権昇格脆弱性分析エクスプロイト横移動ポストエクスプロイトペイロード開発バイナリエクスプロイト
GitHubspaceplant/fortilpe

FortiLPE

ローカル権限昇格エクスプロイト for CVE-2025-62676.

リポジトリを見る
4136ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

説明

Windows上で動作するFortiClient VPNを対象としたCVE-2025-62676 / EUVD-2025-206993のローカル特権昇格PoCエクスプロイトです。任意のXMLファイル書き込みを介して、通常ユーザーコンテキストからSYSTEMコンテキストでペイロードを実行します。このPoCはWindows 11 Pro上のFortiClientバージョン7.4.0でテスト済みです。ベンダーによると、以下のバージョンが脆弱です:

  • 7.4.0~7.4.4
  • 7.2.0~7.2.12
  • 7.0(全バージョン)

本脆弱性はTrend Micro Zero Day Initiativeを通じて報告されました:https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Fortinetからの公式アドバイザリ:https://fortiguard.fortinet.com/psirt/FG-IR-25-661

依存関係

  • OffWinLibがGitサブモジュールとして使用されています。
  • Windows Implementation Libraries (WIL)はMicrosoft.Windows.ImplementationLibrary NuGetパッケージ経由で使用されます。ビルド時に自動インストールされない場合は、nuget restoreを実行してください。

ビルド方法

  1. git clone --recursiveでリポジトリをクローンします。
  2. デフォルトのペイロードはcmd /c whoami > C:\whoami.txtを実行します。これを変更するには、ExecDLLプロジェクト内のdllmail.cppを修正してください。
  3. FortiLPEソリューションをビルドします。

使用方法

  1. FortiLPE.exeを実行します。
  2. ペイロードが実行されない場合、PoC実行前に最後の再起動以降にCloudExperienceHostBroker.exeが実行されたことが原因である可能性があります。マシンを再起動し、CreateObjectTaskタスクを手動で開始してください(Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask)。詳細は技術的詳細を参照してください。

Screenshot Screenshot

技術的詳細

FortiClientは、通常ユーザーが通信を許可されている名前付きパイプFC_{F18F86FD-7503-4564-80CF-B6B199519837}を作成します。通信はFortiClientプログラムフォルダー(C:\Program Files\Fortinet\FortiClient)から実行されているプロセスに制限されていますが、プログラムフォルダーから実行されているFortiTray.exeプロセスにコードを注入することでバイパスできます。この名前付きパイプを介して、ユーザー制御の引数でSYSTEMとして実行されるFCConfig.exeのインスタンスを起動することが可能です。

認識されない操作(-o A)を指定することにより、FCConfig.exeは対象ファイル(-f FILE)を読み取り、同じ場所に書き戻します(なぜこれが起こるのかは不明)。ターゲットを特定のファイルを指すジャンクション/シンボリックリンクに設定し、そのファイルにOplockを設定することで、プロセスにシンボリックリンクをたどらせ、ファイルを読み取り、Oplockをトリガーさせることができます。その後、シンボリックリンクを別の場所を指すように変更できます。Oplockが解放されると、FCConfig.exeはシンボリックリンクを新しい宛先にたどり、そこにファイルを書き込むため、任意のファイル書き込みが発生します。ファイルは有効なXMLである必要があります(XMLフォーマッターを通過するようです)。

任意のXMLファイル書き込みを特権コード実行に変換するために、SYSTEMとして実行されるプロセスのDLLロードをリダイレクトするアプリケーションマニフェストが書き込まれます。このためにC:\Windows\System32\CloudExperienceHostBroker.exeが選択されました:

  • 通常ユーザーがスケジュールタスク\Microsoft\Windows\CloudExperienceHost\CreateObjectTaskを開始することで実行できます。
  • SYSTEMとして実行されます。
  • 埋め込みマニフェスト(優先される)を持っていません。
  • 外部マニフェスト(おそらくTrustedInstallerによって保護されている)をまだ持っていません。
  • 自動的には実行されません。アプリケーションマニフェストなしで実行可能ファイルが実行されると、Windowsは次回の再起動までその実行可能ファイルにマニフェストをロードしないことを記憶します。そのため、コード実行のために次の再起動まで待つことを避けるには、あまり実行されない実行可能ファイルをターゲットにする必要があります。

PoCは以下の手順で脆弱性を悪用します:

  1. ペイロードを含むoleaut32.dll用のプロキシDLL("ExecDLL")をディスクにドロップします。
  2. oleaut32.dllを"ExecDLL"にリダイレクトするアプリケーションマニフェストをディスクに書き込みます。
  3. マニフェストを指すジャンクション/シンボリックリンクを作成します。
  4. マニフェストにOplockを設定します。
  5. FortiTray.exeにDLLを注入し、FC_{F18F86FD-7503-4564-80CF-B6B199519837}名前付きパイプに引数-f APPLICATION_MANIFEST_PATH -o Aでコマンドを送信します。
  6. FCConfig.exeがOplockをトリガーするのを待ちます。
  7. シンボリックリンクをC:\Windows\System32\CloudExperienceHostBroker.exe.manifestを指すように変更します。
  8. Oplockを解放します。FCConfig.exeはアプリケーションマニフェストを読み取り、新しいシンボリックリンクターゲットに書き込みます。
  9. \Microsoft\Windows\CloudExperienceHost\CreateObjectTaskタスクを開始します。CloudExperienceHostBroker.exeがSYSTEMとして実行され、CloudExperienceHostBroker.exe.manifestがシステムにの代わりに"ExecDLL"をロードするよう指示し、"ExecDLL"がコンテキストでロードされて実行されます。

備考

  • PoCはテンポラリフォルダにドロップされたDLLをクリーンアップしようとしません。これらは後で手動で削除できます。
ツールをダウンロード
oleaut32.dll
SYSTEM