Sploitus

Exploit for CVE-2021-24006

kitploit · 2026-08-27

Exploit Code

MARKDOWN37 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CHESSREDOFFSEC-CVE-2021-24006
# CVE-2021-24006 – Эксплойт неправильного контроля доступа FortiManager (PoC)

**PoC (Proof of Concept) – Только для образовательных целей**  
Эксплойт неправомерного доступа к SD-WAN Orchestrator в FortiManager, использующий уязвимость контроля доступа (CWE-284).

* * *

## Описание

Уязвимость **CVE-2021-24006** затрагивает FortiManager (версии 6.4.0 – 6.4.3) и позволяет **аутентифицированным пользователям с ограниченным профилем** напрямую переходить по URL панели **SD-WAN Orchestrator** , даже при отсутствии явного разрешения через интерфейс.

> Прямой доступ к уязвимому URL:  
>  `https://<IP>/fortiwan/maintenance/controller_configuration`

* * *

## Затронутые версии

  * FortiManager **6.4.0 – 6.4.3**
  * **FortiManager 6.2.x и более ранние версии не затронуты**



* * *

## Предварительные требования

  * FortiManager с установленным SD-WAN Orchestrator
  * Пользователь с профилем **Restricted Admin**
  * Доступ к веб-интерфейсу FortiManager



* * *

## Эксплуатация (в образовательных целях)