Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FortiLPE — Exploit de escalada de privilégio local para CVE-2025-62676. | Kitploit
Ferramentas/GitHubGitHub/spaceplant/fortilpe
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralPós-ExploraçãoDesenvolvimento de PayloadsExploração de Binários
GitHubspaceplant/fortilpe

FortiLPE

Exploit de escalada de privilégio local para CVE-2025-62676.

Ver Repositório
413há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição

Exploit de PoC de escalonamento de privilégio local para CVE-2025-62676 / EUVD-2025-206993 que tem como alvo o FortiClient VPN executado no Windows. Executa um payload no contexto de SYSTEM a partir de um contexto de usuário normal por meio de uma escrita arbitrária de arquivo XML. O PoC foi testado contra a versão 7.4.0 do FortiClient no Windows 11 Pro. As seguintes versões são vulneráveis de acordo com o fornecedor:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0 (todas as versões)

A vulnerabilidade foi reportada através da Trend Micro Zero Day Initiative: https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Comunicado oficial da Fortinet: https://fortiguard.fortinet.com/psirt/FG-IR-25-661

Dependências

  • OffWinLib é usado como um submódulo Git.
  • Windows Implementation Libraries (WIL) através do pacote NuGet Microsoft.Windows.ImplementationLibrary. Se não for instalado automaticamente na compilação, execute nuget restore.

Como Compilar

  1. Clone o repositório com git clone --recursive.
  2. O payload padrão executa cmd /c whoami > C:\whoami.txt. Para alterar isso, modifique dllmail.cpp no projeto ExecDLL.
  3. Compile a solução FortiLPE.

Como Usar

  1. Execute `FortiLPE.exe´.
  2. Se o payload não for executado, provavelmente é porque CloudExperienceHostBroker.exe foi executado desde a última reinicialização antes de executar o PoC. Reinicie a máquina e inicie a tarefa CreateObjectTask manualmente (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). Consulte Detalhes Técnicos para mais detalhes.

Screenshot Screenshot

Detalhes Técnicos

O FortiClient cria um pipe nomeado FC_{F18F86FD-7503-4564-80CF-B6B199519837} que usuários comuns podem usar para se comunicar. A comunicação é restrita a processos executados a partir da pasta do programa FortiClient (C:\Program Files\Fortinet\FortiClient), mas isso pode ser contornado injetando código no processo em execução FortiTray.exe, que está sendo executado a partir da pasta do programa. Através deste pipe nomeado, é possível iniciar uma instância do FCConfig.exe executando como SYSTEM com argumentos controlados pelo usuário.

Ao especificar uma operação não reconhecida (-o A), o FCConfig.exe lerá um arquivo alvo (-f ARQUIVO) e então o escreverá de volta no mesmo local (não está claro por que isso acontece). Ao definir o alvo como uma junção/symlink que aponta para um arquivo específico e configurar um oplock no arquivo, é possível fazer com que o processo siga o symlink, leia o arquivo e dispare o oplock. O symlink pode então ser modificado para apontar para um local diferente. Quando o oplock é liberado, o FCConfig.exe seguirá o symlink para o novo destino e escreverá o arquivo lá, resultando em uma escrita arbitrária de arquivo. O arquivo precisa ser XML válido (parece passar por um formatador XML).

Para transformar a escrita arbitrária de arquivo XML em execução de código privilegiado, um manifesto de aplicação é escrito para redirecionar o carregamento de uma DLL para um processo executando como SYSTEM. C:\Windows\System32\CloudExperienceHostBroker.exe foi escolhido para isso:

  • Pode ser executado por um usuário comum iniciando a tarefa agendada \Microsoft\Windows\CloudExperienceHost\CreateObjectTask.
  • É executado como SYSTEM.
  • Não possui um manifesto incorporado (que teria prioridade).
  • Não possui um manifesto externo (que provavelmente seria protegido pelo TrustedInstaller).
  • Não é executado automaticamente. Quando um executável sem um manifesto de aplicação é executado, o Windows lembrará que nenhum manifesto deve ser carregado para esse executável até a próxima reinicialização. Portanto, a menos que queiramos esperar até a próxima reinicialização para nossa execução de código, temos que mirar em um executável que não seja executado com frequência.

O PoC explora a vulnerabilidade usando os seguintes passos:

  1. Solta uma DLL proxy ("ExecDLL") no disco para oleaut32.dll que contém um payload.
  2. Escreve um manifesto de aplicação no disco que redireciona oleaut32.dll para "ExecDLL".
  3. Cria uma junção/symlink que aponta para o manifesto.
  4. Configura um oplock no manifesto.
  5. Injeta uma DLL no FortiTray.exe que envia um comando para o pipe nomeado FC_{F18F86FD-7503-4564-80CF-B6B199519837} com os argumentos -f APPLICATION_MANIFEST_PATH -o A.
  6. Aguarda o FCConfig.exe disparar o oplock.
  7. Modifica o symlink para apontar para C:\Windows\System32\CloudExperienceHostBroker.exe.manifest.
  8. Libera o oplock. O FCConfig.exe agora lerá o manifesto de aplicação e o escreverá no novo destino do symlink.
  9. Inicia a tarefa \Microsoft\Windows\CloudExperienceHost\CreateObjectTask. O CloudExperienceHostBroker.exe será executado como SYSTEM, o informará ao sistema para carregar "ExecDLL" em vez de , e "ExecDLL" será carregada e executada no contexto de .

Notas

  • O PoC não tenta limpar as DLLs colocadas na pasta temporária. Elas podem ser excluídas manualmente posteriormente.
Baixar ferramenta
CloudExperienceHostBroker.exe.manifest
oleaut32.dll
SYSTEM