
إعادة إنتاج CVE: cve-2024-0012_9474-panos_authbypass_reproduction
| CVE | الوصف | CVSS |
|---|---|---|
| CVE-2024-0012 | تجاوز مصادقة واجهة إدارة PAN-OS | 9.3 |
| CVE-2024-9474 | تصعيد الامتيازات في PAN-OS | 6.9 |
عند الربط بينهما، تسمح هذه الثغرات بتنفيذ تعليمات برمجية عن بعد بدون مصادقة على واجهة الويب الإدارية لـ PAN-OS.
تم استغلال كلاهما بنشاط كثغرات يوم-صفر في البرية تحت ما يُتبع باسم Operation Lunar Peek. تم الكشف عن البحث في البداية بواسطة watchTowr.
واجهة الويب الإدارية لـ PAN-OS من Palo Alto Networks معرضة لثغراتين حرجتين، عند دمجهما، تمنح المهاجم وصولاً كاملاً على مستوى الجذر بدون أي مصادقة:
واجهة الويب الإدارية تتحقق بشكل غير صحيح من المصادقة لنقاط نهاية معينة لواجهة برمجة التطبيقات وPHP. من خلال التلاعب بمسارات طلبات HTTP (مثل تقنيات اجتياز المسار أو الشرطة المزدوجة)، يمكن للمهاجم الوصول إلى معالجات مقيدة تتطلب عادةً جلسة صالحة. وهذا يمنح فعليًا وصولاً غير مصادَق إلى PHPRESTAPI ونقاط نهاية داخلية أخرى.
السبب الجذري يكمن في قواعد التوجيه في Nginx/Apache التي تفشل في فرض فحوصات الجلسة على أنماط URI محددة، مما يسمح للطلبات بتجاوز وسيط المصادقة.
بمجرد المصادقة (حتى كمستخدم للقراءة فقط أو منخفض الامتياز)، توجد الثغرة في آلية تسلسل جلسة PHP. session.save_path تم تكوينه بشكل خاطئ، واسم ملف الجلسة يتم التحكم فيه جزئيًا بواسطة المستخدم. من خلال صياغة معرّف جلسة يحتوي على تسلسلات اجتياز المسار، يمكن للمهاجم كتابة ملف جلسة PHP إلى موقع عشوائي (مثل ../utils/webshell.php).
لأن خادم الويب يعمل كجذر، فإن الملف المكتوب يرث ملكية الجذر، مما يمنح المهاجم شِل ويب على مستوى الجذر.
Attacker (unauthenticated)
│
├─ CVE-2024-0012 ─────────────────────────────┐
│ Bypass auth via crafted URI │
│ → Gain access to PHPRESTAPI endpoint │
│ → Create a low-privilege API key / session │
└──────────────────────────────────────────────┘
│
├─ CVE-2024-9474 ─────────────────────────────┐
│ Use obtained session/key │
│ → Send crafted PHP session ID (path traversal)│
│ → Write session file to webroot │
│ → File contains PHP code (webshell) │
└──────────────────────────────────────────────┘
│
▼
RCE as root via webshell
X-PAN- أو الكوكيز يحتوي على اجتياز ../ لكتابة حمولة PHP إلى الدليل php/ الذي يمكن الوصول إليه عبر الويب./php/<shell>.php لتنفيذ أوامر عشوائية كجذر.انظر exploit.py في هذا الدليل للحصول على إثبات مفهوم عملي يربط بين ثغراتي CVE.
| إصدار PAN-OS | متأثر | تم الإصلاح في |
|---|
| 10.2 | < 10.2.12-h2 | 10.2.12-h2 |
| 11.0 | < 11.0.6-h1 | 11.0.6-h1 |
| 11.1 | < 11.1.5-h1 | 11.1.5-h1 |
| 11.2 | < 11.2.4-h1 | 11.2.4-h1 |
| 11.3 | غير متأثر | — |
| Cloud NGFW | غير متأثر | — |