Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FortiLPE — Эксплойт локального повышения привилегий для CVE-2025-62676. | Kitploit
Инструменты/GitHubGitHub/spaceplant/fortilpe
Повышение привилегийАнализ уязвимостейЭксплуатацияЛатеральное перемещениеПост-эксплуатацияРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubspaceplant/fortilpe

FortiLPE

Эксплойт локального повышения привилегий для CVE-2025-62676.

Репозиторий
415 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Описание

Эксплойт PoC для локального повышения привилегий для CVE-2025-62676 / EUVD-2025-206993, нацеленный на FortiClient VPN под управлением Windows. Выполняет полезную нагрузку в контексте SYSTEM из контекста обычного пользователя через произвольную запись XML-файла. PoC протестирован на FortiClient версии 7.4.0 на Windows 11 Pro. Согласно поставщику, уязвимы следующие версии:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0 (все версии)

Уязвимость была сообщена через Trend Micro Zero Day Initiative: https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Официальное уведомление от Fortinet: https://fortiguard.fortinet.com/psirt/FG-IR-25-661

Зависимости

  • OffWinLib используется как Git-подмодуль.
  • Windows Implementation Libraries (WIL) через пакет NuGet Microsoft.Windows.ImplementationLibrary. Если он не устанавливается автоматически при сборке, выполните nuget restore.

Как собрать

  1. Клонируйте репозиторий с помощью git clone --recursive.
  2. По умолчанию полезная нагрузка запускает cmd /c whoami > C:\whoami.txt. Чтобы изменить это, измените dllmail.cpp в проекте ExecDLL.
  3. Соберите решение FortiLPE.

Как использовать

  1. Запустите `FortiLPE.exe´.
  2. Если полезная нагрузка не выполняется, вероятно, потому что CloudExperienceHostBroker.exe был выполнен после последней перезагрузки до запуска PoC. Перезагрузите машину и запустите задачу CreateObjectTask вручную (Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask). См. Технические подробности для получения дополнительной информации.

Screenshot Screenshot

Технические подробности

FortiClient создает именованный канал FC_{F18F86FD-7503-4564-80CF-B6B199519837}, с которым обычным пользователям разрешено взаимодействовать. Связь ограничена процессами, запущенными из папки программы FortiClient (C:\Program Files\Fortinet\FortiClient), но это можно обойти, внедрив код в запущенный процесс FortiTray.exe, который работает из папки программы. Через этот именованный канал можно запустить экземпляр FCConfig.exe, работающий как SYSTEM, с аргументами, контролируемыми пользователем.

Указав нераспознанную операцию (-o A), FCConfig.exe прочитает целевой файл (-f FILE) и затем запишет его обратно в то же место (неясно, зачем это происходит). Установив цель на junction/symlink, указывающий на конкретный файл, и установив oplock на файл, можно заставить процесс следовать за симлинком, прочитать файл и вызвать oplock. Затем симлинк можно изменить, чтобы он указывал на другое место. Когда oplock будет снят, FCConfig.exe последует за симлинком к новому месту назначения и запишет туда файл, что приведет к произвольной записи файла. Файл должен быть допустимым XML (похоже, он проходит через XML-форматер).

Чтобы превратить произвольную запись XML-файла в выполнение привилегированного кода, записывается манифест приложения для перенаправления загрузки DLL для процесса, работающего как SYSTEM. Для этого был выбран C:\Windows\System32\CloudExperienceHostBroker.exe:

  • Он может быть выполнен обычным пользователем при запуске запланированной задачи \Microsoft\Windows\CloudExperienceHost\CreateObjectTask.
  • Он работает как SYSTEM.
  • У него нет встроенного манифеста (который имел бы приоритет).
  • У него уже нет внешнего манифеста (который, вероятно, был бы защищен TrustedInstaller).
  • Он не запускается автоматически. Когда исполняемый файл без манифеста приложения выполняется, Windows запоминает, что для этого исполняемого файла не следует загружать манифест до следующей перезагрузки. Поэтому, если мы не хотим ждать следующей перезагрузки для выполнения нашего кода, мы должны нацелиться на исполняемый файл, который выполняется не часто.

PoC эксплуатирует уязвимость с помощью следующих шагов:

  1. Сбросьте прокси-библиотеку DLL ("ExecDLL") на диск для oleaut32.dll, содержащую полезную нагрузку.
  2. Запишите манифест приложения на диск, который перенаправляет oleaut32.dll на "ExecDLL".
  3. Создайте junction/символическую ссылку, указывающую на манифест.
  4. Установите oplock на манифест.
  5. Внедрите DLL в FortiTray.exe, которая отправляет команду в именованный канал FC_{F18F86FD-7503-4564-80CF-B6B199519837} с аргументами -f APPLICATION_MANIFEST_PATH -o A.
  6. Дождитесь, пока FCConfig.exe вызовет oplock.
  7. Измените символическую ссылку, чтобы она указывала на C:\Windows\System32\CloudExperienceHostBroker.exe.manifest.
  8. Снимите oplock. Теперь FCConfig.exe прочитает манифест приложения и запишет его в новую цель символической ссылки.
  9. Запустите задачу \Microsoft\Windows\CloudExperienceHost\CreateObjectTask. Теперь CloudExperienceHostBroker.exe будет выполнен как , укажет системе загрузить "ExecDLL" вместо , и "ExecDLL" будет загружен и выполнен в контексте .

Примечания

PoC не пытается очистить DLL, сброшенные во временную папку. Их можно удалить вручную после этого.

Скачать инструмент
SYSTEM
CloudExperienceHostBroker.exe.manifest
oleaut32.dll
SYSTEM