
Nuclei template et script bash pour détecter et exploiter l'injection de commandes CVE-2024-3400 dans Palo Alto PAN-OS GlobalProtect, permettant une exécution de code au niveau racine sans authentification.


Une injection de commande résultant d'une vulnérabilité de création de fichier arbitraire dans la fonctionnalité GlobalProtect du logiciel PAN-OS de Palo Alto Networks, pour des versions spécifiques de PAN-OS et des configurations de fonctionnalités distinctes, peut permettre à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges root sur le pare-feu.
Les Cloud NGFW, les appliances Panorama et Prisma Access ne sont pas impactés par cette vulnérabilité.
Ce dépôt contient un modèle Nuclei conçu pour détecter les vulnérabilités liées aux bugs de Palo Alto PAN-OS, ciblant spécifiquement CVE-2024-3400.
Une liste complète de recherches a été réalisée par
[1] https://attackerkb.com/topics/SSTk336Tmf/cve-2024-3400/rapid7-analysis
[2] https://labs.watchtowr.com/palo-alto-putting-the-protecc-in-globalprotect-cve-2024-3400/
Exécutez la commande suivante pour lancer le script Bash :
./CVE-2024-3400.sh http://target
or
sh CVE-2024-3400.sh http://target
Le script vérifie si un fichier est créé (renvoie un statut 200 OK). En cas de succès, il vérifie ensuite si le fichier existe (renvoie un statut 403 Forbidden).
interactsh-client -v
nuclei -t ./CVE20243400.yaml -u http://target -V telemetry=xyz.oast.fun -debug
nuclei -t ./telemet.yaml -l pa-urls.txt -V telemetry=subdomain.ipv6.1433.eu.org
Une liste de cibles potentielles peut être trouvée ici.
python fofax3r.py
Ce README.md fournit des informations sur la vulnérabilité, comment utiliser les scripts fournis, les cibles potentielles et crédite l'auteur. Faites-moi savoir si vous avez besoin d'autres ajustements !