Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
FortiLPE — CVE-2025-62676에 대한 로컬 권한 상승 익스플로잇. | Kitploit
도구/GitHubGitHub/spaceplant/fortilpe
Privilege EscalationVulnerability AnalysisExploitationLateral MovementPost-ExploitationPayload DevelopmentBinary Exploitation
GitHubspaceplant/fortilpe

FortiLPE

CVE-2025-62676에 대한 로컬 권한 상승 익스플로잇.

저장소 보기
415개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

설명

Windows에서 실행되는 FortiClient VPN을 대상으로 하는 CVE-2025-62676 / EUVD-2025-206993용 로컬 권한 상승 PoC 익스플로잇입니다. 임의의 XML 파일 쓰기를 통해 일반 사용자 컨텍스트에서 SYSTEM 컨텍스트로 페이로드를 실행합니다. PoC는 Windows 11 Pro에서 FortiClient 버전 7.4.0을 대상으로 테스트되었습니다. 공급업체에 따르면 다음 버전이 취약합니다:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0 (모든 버전)

해당 취약점은 Trend Micro Zero Day Initiative를 통해 보고되었습니다: https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Fortinet의 공식 권고: https://fortiguard.fortinet.com/psirt/FG-IR-25-661

종속성

  • OffWinLib은 Git 하위 모듈로 사용됩니다.
  • Windows Implementation Libraries (WIL)은 Microsoft.Windows.ImplementationLibrary NuGet 패키지를 통해 사용됩니다. 빌드 시 자동으로 설치되지 않으면 nuget restore를 실행하세요.

빌드 방법

  1. git clone --recursive로 저장소를 클론합니다.
  2. 기본 페이로드는 cmd /c whoami > C:\whoami.txt를 실행합니다. 이를 변경하려면 ExecDLL 프로젝트에서 dllmail.cpp를 수정하세요.
  3. FortiLPE 솔루션을 빌드합니다.

사용 방법

  1. `FortiLPE.exe´을 실행합니다.
  2. 페이로드가 실행되지 않는다면, PoC를 실행하기 전 마지막 재부팅 이후에 CloudExperienceHostBroker.exe가 실행되었기 때문일 가능성이 높습니다. 시스템을 재부팅하고 CreateObjectTask 작업을 수동으로 시작하세요 (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). 자세한 내용은 기술 세부 사항을 참조하세요.

스크린샷 스크린샷

기술 세부 사항

FortiClient는 일반 사용자가 통신할 수 있는 명명된 파이프 FC_{F18F86FD-7503-4564-80CF-B6B199519837}를 생성합니다. 통신은 FortiClient 프로그램 폴더(C:\Program Files\Fortinet\FortiClient)에서 실행되는 프로세스로 제한되지만, 프로그램 폴더에서 실행 중인 FortiTray.exe 프로세스에 코드를 주입하여 이 제한을 우회할 수 있습니다. 이 명명된 파이프를 통해 사용자가 제어하는 인수로 SYSTEM 권한으로 실행되는 FCConfig.exe 인스턴스를 시작할 수 있습니다.

인식할 수 없는 작업(-o A)을 지정하면 FCConfig.exe가 대상 파일(-f FILE)을 읽은 다음 동일한 위치에 다시 씁니다(이런 동작이 발생하는 이유는 확실하지 않습니다). 대상을 특정 파일을 가리키는 정션/심볼릭 링크로 설정하고 해당 파일에 oplock을 설정하면, 프로세스가 심볼릭 링크를 따라가 파일을 읽고 oplock을 트리거하도록 만들 수 있습니다. 그런 다음 심볼릭 링크를 다른 위치를 가리키도록 수정할 수 있습니다. oplock이 해제되면 FCConfig.exe는 심볼릭 링크를 따라 새 대상으로 이동하여 파일을 그곳에 쓰므로, 임의 파일 쓰기가 발생합니다. 파일은 유효한 XML이어야 합니다(XML 포맷터를 거치는 것으로 보입니다).

임의 XML 파일 쓰기를 권한 있는 코드 실행으로 전환하기 위해, SYSTEM으로 실행되는 프로세스의 DLL 로드를 리디렉션하는 애플리케이션 매니페스트가 작성됩니다. 이를 위해 C:\Windows\System32\CloudExperienceHostBroker.exe가 선택되었습니다:

  • 일반 사용자가 예약된 작업 \Microsoft\Windows\CloudExperienceHost\CreateObjectTask를 시작하여 실행할 수 있습니다.
  • SYSTEM 권한으로 실행됩니다.
  • 포함된 매니페스트가 없습니다(포함된 매니페스트가 있으면 우선 적용됩니다).
  • 외부 매니페스트가 아직 없습니다(외부 매니페스트는 아마도 TrustedInstaller에 의해 보호될 것입니다).
  • 자동으로 실행되지 않습니다. 애플리케이션 매니페스트가 없는 실행 파일이 실행되면 Windows는 다음 재부팅까지 해당 실행 파일에 대해 로드할 매니페스트가 없다는 것을 기억합니다. 따라서 재부팅 때까지 코드 실행을 기다리고 싶지 않다면 자주 실행되지 않는 실행 파일을 대상으로 해야 합니다.

PoC는 다음 단계를 통해 취약점을 악용합니다:

  1. 페이로드를 포함하는 oleaut32.dll용 프록시 DLL("ExecDLL")을 디스크에 드롭합니다.
  2. oleaut32.dll을 "ExecDLL"로 리디렉션하는 애플리케이션 매니페스트를 디스크에 작성합니다.
  3. 매니페스트를 가리키는 정션/심볼릭 링크를 생성합니다.
  4. 매니페스트에 oplock을 설정합니다.
  5. FortiTray.exe에 FC_{F18F86FD-7503-4564-80CF-B6B199519837} 명명된 파이프로 -f APPLICATION_MANIFEST_PATH -o A 인수를 보내는 DLL을 주입합니다.
  6. FCConfig.exe가 oplock을 트리거할 때까지 기다립니다.
  7. 심볼릭 링크가 C:\Windows\System32\CloudExperienceHostBroker.exe.manifest를 가리키도록 수정합니다.
  8. oplock을 해제합니다. 이제 FCConfig.exe는 애플리케이션 매니페스트를 읽고 새 심볼릭 링크 대상에 씁니다.
  9. \Microsoft\Windows\CloudExperienceHost\CreateObjectTask 작업을 시작합니다. 이제 CloudExperienceHostBroker.exe가 SYSTEM 권한으로 실행되고, CloudExperienceHostBroker.exe.manifest는 시스템에 대신 "ExecDLL"을 로드하도록 지시하며, "ExecDLL"은 컨텍스트에서 로드되어 실행됩니다.

참고 사항

  • PoC는 임시 폴더에 드롭된 DLL을 정리하지 않습니다. 이러한 DLL은 이후 수동으로 삭제할 수 있습니다.
도구 다운로드
oleaut32.dll
SYSTEM