
WatchTowr의 기사에서 영감을 받은 CVE 2024 23113에 대한 개념 증명(PoC)입니다.
이 저장소에 포함된 코드와 자료는 교육, 연구 및 승인된 보안 테스트 목적으로만 제공됩니다.
이것은 CVE 2024 23113을 탐지하기 위한 Python 스크립트입니다. 이 취약점은 일반적으로 TCP 포트 541에서 실행되는 FortiGate FGFM 서비스(FortiGate to FortiManager 프로토콜)의 형식 문자열(format string) 취약점입니다. FortiGate FGFM 서비스는 FortiGate 방화벽과 FortiManager 중앙 관리 도구 간의 통신 링크입니다. 하나의 대시보드에서 방화벽을 원격으로 관리, 업데이트 및 구성할 수 있는 전용 채널입니다. 공격자는 조작된 요청을 통해 형식 문자열을 제어할 수 있으며, 이로 인해 원격 코드 실행(RCE), 서비스 거부(DoS) 또는 기타 심각한 영향이 발생할 수 있습니다.
이 스크립트는 WatchTowr의 CVE 2024 23113 관련 문서에서 영감을 받았습니다.
https://labs.watchtowr.com/fortinet-fortigate-cve-2024-23113-a-super-complex-vulnerability-in-a-super-secure-appliance-in-2024/
hostname 변수의 값을 대상의 IP 주소로 바꾸십시오.ssl.SSLError: [SSL: TLSV1_ALERT_UNKNOWN_CA] tlsv1 alert unknown ca (_ssl.c:997) 와 유사하지 않다면 대상은 취약합니다.ssl.SSLError: [SSL: TLSV1_ALERT_UNKNOWN_CA] tlsv1 alert unknown ca (_ssl.c:997) 와 유사하고 서비스에 certificate_authorities 확장 상태가 없다면 대상은 취약합니다.참고: 그러나 "Requires cert signed by configured CA(구성된 CA가 서명한 인증서 필요)" 설정에도 주의해야 합니다.
이 내용은 WatchTowr 문서의 "We Observe, We Compare" 섹션에서 매우 잘 다루어졌습니다. 해당 문서를 방문하여 읽어 보시기를 적극 권장합니다. 기술적이지만 이해할 수 있습니다. 이 탐지의 핵심 포인트는 TLS 협상 세부 정보에서 certificate_authorities 확장 상태입니다.
서명된 인증서 요구 사항 탐지 기술과 제 스크립트를 결합하면 이 취약점에 대해 100% 정확한 탐지 기술을 갖추게 됩니다.