Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FortiLPE — CVE-2025-62676 的本地权限提升漏洞利用程序。 | Kitploit
工具/GitHubGitHub/spaceplant/fortilpe
权限提升漏洞分析漏洞利用横向移动后渗透利用Payload 开发二进制利用
GitHubspaceplant/fortilpe

FortiLPE

CVE-2025-62676 的本地权限提升漏洞利用程序。

查看仓库
4136个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

描述

针对运行在Windows上的FortiClient VPN的CVE-2025-62676 / EUVD-2025-206993本地权限提升PoC利用程序。通过任意XML文件写入,以普通用户上下文在SYSTEM上下文中执行载荷。该PoC已在Windows 11 Pro上的FortiClient 7.4.0版本上测试通过。根据供应商信息,以下版本受影响:

  • 7.4.0 - 7.4.4
  • 7.2.0 - 7.2.12
  • 7.0(所有版本)

该漏洞通过Trend Micro的Zero Day Initiative报告:https://www.zerodayinitiative.com/advisories/ZDI-26-115/

Fortinet官方公告:https://fortiguard.fortinet.com/psirt/FG-IR-25-661

依赖项

  • OffWinLib 作为Git子模块使用。
  • Windows Implementation Libraries (WIL) 通过Microsoft.Windows.ImplementationLibrary NuGet包引入。如果在构建时未自动安装,请运行 nuget restore。

构建方法

  1. 使用 git clone --recursive 克隆仓库。
  2. 默认载荷运行 cmd /c whoami > C:\whoami.txt。如需更改,请修改 ExecDLL 项目中的 dllmail.cpp。
  3. 构建FortiLPE解决方案。

使用方法

  1. 运行 FortiLPE.exe。
  2. 如果载荷未执行,可能是因为自上次重启后 CloudExperienceHostBroker.exe 已被执行。请重启计算机并手动启动 CreateObjectTask 任务(Start-ScheduledTask -TaskPath \Microsoft\Windows\CloudExperienceHost -TaskName CreateObjectTask)。详见技术细节。

截图 截图

技术细节

FortiClient创建了一个命名管道 FC_{F18F86FD-7503-4564-80CF-B6B199519837},普通用户允许与其通信。通信仅限于从FortiClient程序文件夹(C:\Program Files\Fortinet\FortiClient)运行的进程,但可以通过向正在运行的 FortiTray.exe 进程(该进程从程序文件夹运行)注入代码来绕过。通过此命名管道,可以以SYSTEM身份启动一个 FCConfig.exe 实例,并带有用户控制的参数。

通过指定一个未识别的操作(-o A),FCConfig.exe 将读取一个目标文件(-f FILE),然后将其写回同一位置(不确定为什么要这样做)。通过将目标设置为指向特定文件的交接点/符号链接,并在该文件上设置机会锁,可以使进程跟随符号链接、读取文件并触发机会锁。然后可以将符号链接修改为指向不同位置。当机会锁释放时,FCConfig.exe 将跟随符号链接到新目标并将文件写入那里,从而实现任意文件写入。该文件需要是有效的XML(似乎会经过XML格式化程序)。

为了将任意XML文件写入转化为特权代码执行,写入一个应用程序清单,以重定向以SYSTEM身份运行的进程的DLL加载。选择 C:\Windows\System32\CloudExperienceHostBroker.exe 作为目标:

  • 普通用户可以通过启动计划任务 \Microsoft\Windows\CloudExperienceHost\CreateObjectTask 来执行它。
  • 它以SYSTEM身份运行。
  • 它没有嵌入的清单(否则会优先使用)。
  • 它没有已有的外部清单(可能受TrustedInstaller保护)。
  • 它不会自动运行。当执行一个没有应用程序清单的可执行文件时,Windows会记住该可执行文件直到下次重启都不应加载清单。因此,除非我们愿意等到下次重启才获得代码执行,否则必须针对一个不常执行的可执行文件。

PoC利用该漏洞的步骤如下:

  1. 将包含载荷的代理DLL("ExecDLL")以oleaut32.dll的名称丢弃到磁盘。
  2. 将一个应用程序清单写入磁盘,该清单将oleaut32.dll重定向到"ExecDLL"。
  3. 创建一个指向清单的交接点/符号链接。
  4. 在清单上设置机会锁。
  5. 向 FortiTray.exe 注入一个DLL,该DLL向 FC_{F18F86FD-7503-4564-80CF-B6B199519837} 命名管道发送带有参数 -f APPLICATION_MANIFEST_PATH -o A 的命令。
  6. 等待 FCConfig.exe 触发机会锁。
  7. 修改符号链接,使其指向 C:\Windows\System32\CloudExperienceHostBroker.exe.manifest。
  8. 释放机会锁。FCConfig.exe 现在将读取应用程序清单并将其写入新的符号链接目标。
  9. 启动 \Microsoft\Windows\CloudExperienceHost\CreateObjectTask 任务。CloudExperienceHostBroker.exe 现在将以SYSTEM身份执行,CloudExperienceHostBroker.exe.manifest 将告诉系统加载"ExecDLL"而不是,然后"ExecDLL"将在上下文中被加载并执行。

备注

  • PoC不会尝试清理丢弃到临时文件夹中的DLL。之后可以手动删除它们。
下载工具
oleaut32.dll
SYSTEM