Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
fgt-cve-2023-27997-exploit — Script PoC de Exploit para FortiGate SSL-VPN CVE-2023-27997 com ROP Chain | Kitploit
Ferramentas/GitHubGitHub/onurkerembozkurt/fgt-cve-2023-27997-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingExploração de Binários
GitHubonurkerembozkurt/fgt-cve-2023-27997-exploit

fgt-cve-2023-27997-exploit

Script PoC de Exploit para FortiGate SSL-VPN CVE-2023-27997 com ROP Chain

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 1 anoAinda não revisado

fgt-cve-2023-27997-exploit

Script de Exploit PoC com ROP Chain para FortiGate SSL‑VPN CVE‑2023‑27997

CVE Score Python


Conteúdo

  • Descrição
  • Versões Afetadas
  • Instalação
  • Uso
  • Exemplo de Saída
  • Detalhes Técnicos
  • Avisos
  • Referências

Descrição

fgt-cve-2023-27997-exploit.py é um script de exploit Proof‑of‑Concept (PoC) escrito para a vulnerabilidade crítica CVE‑2023‑27997 descoberta em dispositivos Fortinet FortiGate.
A vulnerabilidade decorre de um erro de buffer overflow baseado em heap que permite execução remota de código (RCE) sem autenticação na interface SSL‑VPN do FortiOS.

Etapas de funcionamento do script:

  1. Obtém o valor salt do dispositivo alvo.
  2. Gera uma cadeia ROP (Return-Oriented Programming) personalizada.
  3. Dispara o estouro de buffer enviando uma solicitação GET manipulada para o endpoint /remote/hostcheck_validate.
  4. Após o estouro, a cadeia ROP preparada é executada para rodar comandos remotamente.

Atenção: O script deve ser usado somente em ambientes autorizados de teste ou laboratório.


Versões Afetadas

ProdutoVersões
FortiOS7.2.0 – 7.2.5
7.0.0 – 7.0.11
6.4.0 – 6.4.12
6.2.0 – 6.2.14
6.0.0 – 6.0.16
FortiProxyVersões relacionadas

Instalação

  1. Prepare um ambiente Python 3.7+.
  2. Instale as dependências necessárias:
root@kitploit:~
pip3 install -r requirements.txt

Conteúdo do requirements.txt:

root@kitploit:~
requests
urllib3

Uso

root@kitploit:~
python3 fgt-cve-2023-27997-exploit.py <TARGET_IP> <TARGET_PORT>

Exemplo:

root@kitploit:~
python3 fgt-cve-2023-27997-exploit.py 192.168.1.200 10443
ArgumentoDescrição
<TARGET_IP>Endereço IP do FortiGate alvo
<TARGET_PORT>Porta SSL‑VPN (padrão: 443 ou 10443)

Exemplo de Saída

root@kitploit:~
[*] FortiOS 7.0.5 CVE-2023-27997 ROP Chain Ping Exploit Başlatılıyor...
[+] Salt alındı: 749a2b77
[+] Enc parametresi oluşturuldu (1024 karakter)
[!] 500 Internal Server Error - Bellek taşması veya crash olabilir!

Detalhes Técnicos

Clique para ver

Fluxo da Vulnerabilidade

root@kitploit:~
/remote/info   --> salt değeri alınır
/remote/hostcheck_validate?enc=<payload> --> buffer overflow tetiklenir
  • O parâmetro enc é criptografado com o keystream XOR gerado a partir da combinação de salt + seed.
  • O erro no controle de comprimento torna o estouro possível.
  • Após o estouro, a ROP Chain entra em ação.

Cadeia ROP


Avisos

  • O script deve ser executado somente em ambientes autorizados.
  • O uso não autorizado é ilegal e o dispositivo alvo pode travar.
  • As versões FortiOS 7.0.5 usam TLS 1.0; a configuração TLS adequada foi feita no script.

Referências

  • Lexfo Security Blog – XORtigate: CVE‑2023‑27997
  • Bishop Fox – Building an Exploit for CVE‑2023‑27997
  • Fortinet PSIRT Advisory FG‑IR‑23‑097

Baixar ferramenta
EtapaGadgetDescrição
1pop rdi ; retO endereço do comando é carregado em RDI
2system@pltO comando é executado
–0xdeadbeefdeadbeefPlaceholder; o endereço real deve ser determinado no ambiente de laboratório

Heap Spray

Este PoC foi projetado para funcionar em ambiente de teste controlado sem exigir heap grooming.