
Reproducción de CVE: cve-2024-0012_9474-panos_authbypass_reproduction
| CVE | Descripción | CVSS |
|---|---|---|
| CVE-2024-0012 | Bypass de autenticación de la interfaz de gestión de PAN-OS | 9.3 |
| CVE-2024-9474 | Escalada de privilegios en PAN-OS | 6.9 |
Cuando se encadenan, estas vulnerabilidades permiten ejecución remota de código sin autenticación en la interfaz web de gestión de PAN-OS.
Ambas fueron explotadas activamente como vulnerabilidades de día cero en ataques reales bajo lo que se ha rastreado como Operation Lunar Peek. La investigación fue divulgada inicialmente por watchTowr.
La interfaz web de gestión de PAN-OS de Palo Alto Networks está expuesta a dos fallos críticos que, combinados, otorgan a un atacante acceso total a nivel de root sin necesidad de autenticación:
La interfaz web de gestión valida incorrectamente la autenticación para ciertos endpoints de API y PHP. Al manipular las rutas de las solicitudes HTTP (por ejemplo, mediante técnicas de path traversal o doble barra), un atacante puede alcanzar manejadores restringidos que normalmente requieren una sesión válida. Esto otorga efectivamente acceso no autenticado a PHPRESTAPI y a otros endpoints internos.
La causa raíz reside en las reglas de enrutamiento de Nginx/Apache, que no aplican comprobaciones de sesión en patrones de URI específicos, lo que permite que las solicitudes eviten el middleware de autenticación.
Una vez autenticado (incluso como usuario de solo lectura o de bajos privilegios), la vulnerabilidad reside en el mecanismo de serialización de sesiones PHP. La session.save_path está mal configurada y el nombre de archivo de la sesión está parcialmente controlado por el usuario. Al elaborar un ID de sesión que contenga secuencias de path traversal, un atacante puede escribir un archivo de sesión PHP en una ubicación arbitraria (por ejemplo, ../utils/webshell.php).
Debido a que el servidor web se ejecuta como root, el archivo escrito hereda la propiedad de root, lo que otorga al atacante una webshell con privilegios de root.
Attacker (unauthenticated)
│
├─ CVE-2024-0012 ─────────────────────────────┐
│ Bypass auth via crafted URI │
│ → Gain access to PHPRESTAPI endpoint │
│ → Create a low-privilege API key / session │
└──────────────────────────────────────────────┘
│
├─ CVE-2024-9474 ─────────────────────────────┐
│ Use obtained session/key │
│ → Send crafted PHP session ID (path traversal)│
│ → Write session file to webroot │
│ → File contains PHP code (webshell) │
└──────────────────────────────────────────────┘
│
▼
RCE as root via webshell
X-PAN- que contenga un traversal ../ para escribir un payload PHP en el directorio php/ accesible desde la web./php/<shell>.php para ejecutar comandos arbitrarios como root.Consulte exploit.py en este directorio para ver una prueba de concepto funcional que encadena ambos CVEs.
| Versión de PAN-OS | Afectada | Corregida en |
|---|
| 10.2 | < 10.2.12-h2 | 10.2.12-h2 |
| 11.0 | < 11.0.6-h1 | 11.0.6-h1 |
| 11.1 | < 11.1.5-h1 | 11.1.5-h1 |
| 11.2 | < 11.2.4-h1 | 11.2.4-h1 |
| 11.3 | No afectada | — |
| Cloud NGFW | No afectada | — |