
Уязвимость обхода аутентификации с использованием альтернативного пути или канала [CWE-288], затрагивающая FortiOS и FortiProxy, может позволить удаленному злоумышленнику получить привилегии суперадминистратора с помощью специально созданных запросов к модулю WebSocket Node.js.
Этот репозиторий содержит PoC (Proof of Concept) для CVE-2024-55591 — критической уязвимости обхода аутентификации, обнаруженной в продуктах Fortinet FortiOS и FortiProxy.
CVE-2024-55591 — это уязвимость обхода аутентификации, вызванная использованием альтернативного пути или канала (CWE-288). Уязвимость затрагивает FortiOS версий 7.0.0–7.0.16 и FortiProxy версий 7.0.0–7.0.19, а также 7.2.0–7.2.12. Удалённый злоумышленник может использовать эту уязвимость для получения привилегий супер-администратора, отправляя специально сформированные запросы к модулю WebSocket на Node.js.
usage: CVE-2024-55591.py [-h] --target TARGET [--port PORT] --username USERNAME --command COMMAND [--debug]
CVE-2024-55591 exploit by https://github.com/virus-or-not/
options:
-h, --help show this help message and exit
--target TARGET Target IP address
--port PORT Target port (default: 443)
--username USERNAME Admin account username
--command COMMAND Command to execute (tip: you could specify multiple commands separated by \n)
--debug Enable debug mode (default: False)
Компания Fortinet выпустила исправления для данной уязвимости. Настоятельно рекомендуется обновить затронутые продукты до следующих версий:
Подробные инструкции см. в официальном бюллетене Fortinet.
Данный PoC создан для демонстрации механизма эксплуатации CVE-2024-55591 исключительно в образовательных и исследовательских целях. Используйте этот код только в контролируемых и авторизованных средах.
Информация, предоставленная в этом репозитории, предназначена исключительно для образовательных и информационных целей. Автор не одобряет и не несёт ответственности за любое незаконное, вредоносное или неэтичное использование представленного материала. Описанные методы и концепции не должны применяться к системам или сетям без соответствующего разрешения. Автор не несёт ответственности за любой ущерб, юридические последствия или убытки, возникшие в результате неправильного использования этой информации. Читателям рекомендуется соблюдать все применимые законы и правила в области кибербезопасности.