
Uma prova de conceito para CVE 2024 23113 inspirada pelo artigo do WatchTowr.
O código e os materiais contidos neste repositório são fornecidos estritamente para fins educacionais, de pesquisa e de testes de segurança autorizados.
Este é um script Python para detetar a CVE 2024 23113. Esta vulnerabilidade é uma vulnerabilidade de string de formato no serviço FGFM do FortiGate (protocolo FortiGate para FortiManager) normalmente em execução na porta TCP 541. O serviço FGFM do FortiGate é um link de comunicação entre um firewall FortiGate e uma ferramenta central FortiManager. É um canal dedicado para gerenciar, atualizar e configurar remotamente seus firewalls a partir de um único painel. Um atacante pode controlar uma string de formato através de uma solicitação manipulada, o que pode levar à Execução Remota de Código (RCE), Negação de Serviço (DoS) ou outros impactos prejudiciais.
Este script foi inspirado pelo artigo da WatchTowr sobre a CVE 2024 23113.
https://labs.watchtowr.com/fortinet-fortigate-cve-2024-23113-a-super-complex-vulnerability-in-a-super-secure-appliance-in-2024/
hostname pelo endereço IP do seu alvossl.SSLError: [SSL: TLSV1_ALERT_UNKNOWN_CA] tlsv1 alert unknown ca (_ssl.c:997), então o alvo é vulnerável.ssl.SSLError: [SSL: TLSV1_ALERT_UNKNOWN_CA] tlsv1 alert unknown ca (_ssl.c:997) e o serviço não tiver o status de extensão certificate_authorities, então o alvo é vulnerável.Nota: Mas você também deve ficar atento à configuração "Requires cert signed by configured CA".
Isso foi muito bem abordado na seção "We Observe, We Compare" do artigo da WatchTowr. É altamente recomendável que você visite o artigo e o leia. É técnico, mas compreensível. O ponto chave para esta deteção é o status da extensão certificate_authorities nos detalhes da negociação TLS.
Combinando a técnica para deteção do requisito de certificado assinado e meu script, você terá uma técnica de deteção 100% precisa para esta vulnerabilidade.