Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-0012_9474-panos_authbypass_reproduction — Reproduction de CVE : cve-2024-0012_9474-panos_authbypass_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-0012_9474-panos_authbypass_reproduction
Authentification et AutorisationEscalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
razureink/cve-2024-0012_9474-panos_authbypass_reproduction

cve-2024-0012_9474-panos_authbypass_reproduction

Reproduction de CVE : cve-2024-0012_9474-panos_authbypass_reproduction

Voir le dépôt
3il y a 1 moisPas encore vérifié
Partager

CVE-2024-0012 / CVE-2024-9474 — Chaîne de contournement d'authentification → escalade de privilèges PAN-OS

CVE
Description
CVSS
CVE-2024-0012Contournement d'authentification de l'interface de gestion PAN-OS9.3
CVE-2024-9474Escalade de privilèges PAN-OS6.9

Enchaînées, ces vulnérabilités permettent l'exécution de code à distance sans authentification sur l'interface web de gestion PAN-OS.

Les deux ont été exploitées activement en tant que zero-day dans la nature sous ce qui a été suivi sous le nom Operation Lunar Peek. La recherche a été initialement divulguée par watchTowr.


Aperçu

L'interface web de gestion PAN-OS de Palo Alto Networks est exposée à deux failles critiques qui, combinées, donnent à un attaquant un accès complet root sans aucune authentification :

  1. CVE-2024-0012 — Contourner les contrôles d'authentification et atteindre des points de terminaison authentifiés en tant qu'attaquant distant non authentifié.
  2. CVE-2024-9474 — Une fois authentifié (même en tant qu'utilisateur à faibles privilèges), s'échapper du gestionnaire de session PHP pour écrire des fichiers arbitraires et escalader vers root.

Détails Techniques

CVE-2024-0012 — Contournement d'authentification

L'interface web de gestion valide incorrectement l'authentification pour certaines API et points de terminaison PHP. En manipulant les chemins des requêtes HTTP (par exemple, techniques de traversée de chemin ou double slash), un attaquant peut atteindre des gestionnaires restreints qui nécessitent normalement une session valide. Cela accorde effectivement un accès non authentifié aux points de terminaison PHPRESTAPI et autres points internes.

La cause racine réside dans les règles de routage Nginx/Apache qui ne parviennent pas à appliquer les vérifications de session sur des motifs URI spécifiques, permettant aux requêtes de contourner le middleware d'authentification.

CVE-2024-9474 — Escalade de privilèges via l'écriture de session PHP

Une fois authentifié (même en tant qu'utilisateur en lecture seule ou à faibles privilèges), la vulnérabilité existe dans le mécanisme de sérialisation de session PHP. Le session.save_path est mal configuré, et le nom de fichier de session est partiellement contrôlé par l'utilisateur. En créant un identifiant de session contenant des séquences de traversée de chemin, un attaquant peut écrire un fichier de session PHP à un emplacement arbitraire (par exemple ../utils/webshell.php).

Étant donné que le serveur web s'exécute en tant que root, le fichier écrit hérite de la propriété root, donnant à l'attaquant un webshell de niveau root.


Versions Affectées

Version PAN-OSAffectéeCorrigée dans
10.2< 10.2.12-h210.2.12-h2
11.0< 11.0.6-h111.0.6-h1
11.1< 11.1.5-h111.1.5-h1
11.2< 11.2.4-h111.2.4-h1
11.3Non affectée—
Cloud NGFWNon affectée—

Chaîne d'exploitation

root@kitploit:~
Attaquant (non authentifié)
    │
    ├─ CVE-2024-0012 ─────────────────────────────┐
    │  Contournement d'auth via URI modifié         │
    │  → Accès au point de terminaison PHPRESTAPI   │
    │  → Création d'une clé API / session à faible privilège│
    └──────────────────────────────────────────────┘
    │
    ├─ CVE-2024-9474 ─────────────────────────────┐
    │  Utilisation de la session/clé obtenue        │
    │  → Envoi d'un ID de session PHP modifié (traversée de chemin)│
    │  → Écriture d'un fichier de session dans la racine web     │
    │  → Le fichier contient du code PHP (webshell)               │
    └──────────────────────────────────────────────┘
    │
    ▼
RCE en tant que root via webshell

Étapes de Reproduction

  1. Identifier une interface de gestion PAN-OS vulnérable (port 443 par défaut).
  2. CVE-2024-0012 — Envoyer une requête HTTP modifiée vers un point de terminaison interne en utilisant une manipulation de chemin pour contourner l'authentification. Recevoir un jeton de session authentifié ou une clé API.
  3. CVE-2024-9474 — Avec le jeton, envoyer une requête vers le point de terminaison du gestionnaire de session avec un ID de session malveillant (basé sur un cookie ou un en-tête X-PAN-) contenant une traversée ../ pour écrire une charge utile PHP dans le répertoire php/ accessible par le web.
  4. Accéder au webshell écrit à /php/<shell>.php pour exécuter des commandes arbitraires en tant que root.

PoC

Voir exploit.py dans ce répertoire pour une preuve de concept fonctionnelle qui enchaîne les deux CVE.


Atténuation

  1. Mettre à jour PAN-OS vers les versions de correctif répertoriées dans le tableau des versions affectées.
  2. Restreindre l'interface de gestion aux adresses IP internes de confiance uniquement — ne jamais l'exposer sur Internet.
  3. Si l'interface de gestion doit être exposée, utiliser un VLAN de gestion dédié ou un serveur de saut avec des ACL strictes.

Références

  • watchTowr — Operation Lunar Peek
  • Avis de sécurité Palo Alto Networks — CVE-2024-0012
  • Avis de sécurité Palo Alto Networks — CVE-2024-9474
  • NVD — CVE-2024-0012
  • NVD — CVE-2024-9474
Télécharger l’outil