Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-0012_9474-panos_authbypass_reproduction — Reproducción de CVE: cve-2024-0012_9474-panos_authbypass_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-0012_9474-panos_authbypass_reproduction
Autenticación y AutorizaciónEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2024-0012_9474-panos_authbypass_reproduction

cve-2024-0012_9474-panos_authbypass_reproduction

Reproducción de CVE: cve-2024-0012_9474-panos_authbypass_reproduction

Ver Repositorio
hace 29 díasAún no revisado

CVE-2024-0012 / CVE-2024-9474 — Bypass de autenticación en PAN-OS → Cadena de escalada de privilegios

CVEDescripciónCVSS
CVE-2024-0012Bypass de autenticación de la interfaz de gestión de PAN-OS9.3
CVE-2024-9474Escalada de privilegios en PAN-OS6.9

Cuando se encadenan, estas vulnerabilidades permiten ejecución remota de código sin autenticación en la interfaz web de gestión de PAN-OS.

Ambas fueron explotadas activamente como vulnerabilidades de día cero en ataques reales bajo lo que se ha rastreado como Operation Lunar Peek. La investigación fue divulgada inicialmente por watchTowr.


Resumen

La interfaz web de gestión de PAN-OS de Palo Alto Networks está expuesta a dos fallos críticos que, combinados, otorgan a un atacante acceso total a nivel de root sin necesidad de autenticación:

  1. CVE-2024-0012 — Evadir los controles de autenticación y acceder a endpoints autenticados como un atacante remoto no autenticado.
  2. CVE-2024-9474 — Una vez autenticado (incluso como usuario de bajos privilegios), escapar del manejador de sesiones PHP para escribir archivos arbitrarios y escalar a root.

Detalles Técnicos

CVE-2024-0012 — Bypass de autenticación

La interfaz web de gestión valida incorrectamente la autenticación para ciertos endpoints de API y PHP. Al manipular las rutas de las solicitudes HTTP (por ejemplo, mediante técnicas de path traversal o doble barra), un atacante puede alcanzar manejadores restringidos que normalmente requieren una sesión válida. Esto otorga efectivamente acceso no autenticado a PHPRESTAPI y a otros endpoints internos.

La causa raíz reside en las reglas de enrutamiento de Nginx/Apache, que no aplican comprobaciones de sesión en patrones de URI específicos, lo que permite que las solicitudes eviten el middleware de autenticación.

CVE-2024-9474 — Escalada de privilegios mediante escritura de sesión PHP

Una vez autenticado (incluso como usuario de solo lectura o de bajos privilegios), la vulnerabilidad reside en el mecanismo de serialización de sesiones PHP. La session.save_path está mal configurada y el nombre de archivo de la sesión está parcialmente controlado por el usuario. Al elaborar un ID de sesión que contenga secuencias de path traversal, un atacante puede escribir un archivo de sesión PHP en una ubicación arbitraria (por ejemplo, ../utils/webshell.php).

Debido a que el servidor web se ejecuta como root, el archivo escrito hereda la propiedad de root, lo que otorga al atacante una webshell con privilegios de root.


Versiones Afectadas


Cadena de Explotación

root@kitploit:~
Attacker (unauthenticated)
    │
    ├─ CVE-2024-0012 ─────────────────────────────┐
    │  Bypass auth via crafted URI                  │
    │  → Gain access to PHPRESTAPI endpoint         │
    │  → Create a low-privilege API key / session   │
    └──────────────────────────────────────────────┘
    │
    ├─ CVE-2024-9474 ─────────────────────────────┐
    │  Use obtained session/key                     │
    │  → Send crafted PHP session ID (path traversal)│
    │  → Write session file to webroot              │
    │  → File contains PHP code (webshell)          │
    └──────────────────────────────────────────────┘
    │
    ▼
RCE as root via webshell

Pasos para Reproducir

  1. Identifique una interfaz de gestión de PAN-OS vulnerable (puerto 443 por defecto).
  2. CVE-2024-0012 — Envíe una solicitud HTTP manipulada a un endpoint interno mediante manipulación de rutas para evadir la autenticación. Reciba un token de sesión autenticado o una clave de API.
  3. CVE-2024-9474 — Con el token, envíe una solicitud al endpoint del manejador de sesiones con un ID de sesión malicioso basado en cookie o en X-PAN- que contenga un traversal ../ para escribir un payload PHP en el directorio php/ accesible desde la web.
  4. Acceda a la webshell escrita en /php/<shell>.php para ejecutar comandos arbitrarios como root.

PoC

Consulte exploit.py en este directorio para ver una prueba de concepto funcional que encadena ambos CVEs.


Mitigación

  1. Actualice PAN-OS a las versiones de hotfix enumeradas en la tabla de versiones afectadas.
  2. Restrinja la interfaz de gestión únicamente a IPs internas de confianza — nunca la exponga a Internet.
  3. Si la interfaz de gestión debe estar expuesta, utilice una VLAN de gestión dedicada o un jump-box con ACLs estrictas.

Referencias

  • watchTowr — Operation Lunar Peek
  • Aviso de Seguridad de Palo Alto Networks — CVE-2024-0012
  • Aviso de Seguridad de Palo Alto Networks — CVE-2024-9474
  • NVD — CVE-2024-0012
  • NVD — CVE-2024-9474
Descargar herramienta
Versión de PAN-OSAfectadaCorregida en
10.2< 10.2.12-h210.2.12-h2
11.0< 11.0.6-h111.0.6-h1
11.1< 11.1.5-h111.1.5-h1
11.2< 11.2.4-h111.2.4-h1
11.3No afectada—
Cloud NGFWNo afectada—