
CVE पुनरुत्पादन: cve-2024-0012_9474-panos_authbypass_reproduction
| CVE | विवरण | CVSS |
|---|---|---|
| CVE-2024-0012 | PAN-OS प्रबंधन इंटरफ़ेस प्रमाणीकरण बायपास | 9.3 |
| CVE-2024-9474 | PAN-OS विशेषाधिकार वृद्धि | 6.9 |
जब श्रृंखलाबद्ध किया जाता है, तो ये कमजोरियाँ PAN-OS प्रबंधन वेब इंटरफ़ेस पर अप्रमाणित दूरस्थ कोड निष्पादन की अनुमति देती हैं।
दोनों को जंगली में सक्रिय रूप से ज़ीरो-डे के रूप में शोषित किया गया था, जिसे ऑपरेशन लूनर पीक के रूप में ट्रैक किया गया है। यह शोध प्रारंभ में watchTowr द्वारा प्रकट किया गया था।
पालो ऑल्टो नेटवर्क्स PAN-OS प्रबंधन वेब इंटरफ़ेस दो गंभीर दोषों से ग्रस्त है, जो संयुक्त होने पर हमलावर को बिना किसी प्रमाणीकरण के पूर्ण रूट-स्तरीय पहुँच प्रदान करते हैं:
प्रबंधन वेब इंटरफ़ेस कुछ API और PHP एंडपॉइंट्स के लिए प्रमाणीकरण का अनुचित रूप से सत्यापन करता है। HTTP अनुरोध पथों में हेरफेर करके (जैसे पथ ट्रैवर्सल या डबल-स्लैश तकनीक), एक हमलावर प्रतिबंधित हैंडलर तक पहुँच सकता है जिन्हें सामान्य रूप से एक मान्य सत्र की आवश्यकता होती है। यह प्रभावी रूप से PHPRESTAPI और अन्य आंतरिक एंडपॉइंट्स तक अप्रमाणित पहुँच प्रदान करता है।
मूल कारण Nginx/Apache रूटिंग नियमों में निहित है जो विशिष्ट URI पैटर्न पर सत्र जाँच लागू करने में विफल रहते हैं, जिससे अनुरोध प्रमाणीकरण मिडलवेयर को बायपास कर सकते हैं।
एक बार प्रमाणित होने के बाद (यहाँ तक कि केवल-पढ़ने या कम-विशेषाधिकार वाले उपयोगकर्ता के रूप में), यह कमजोरी PHP सत्र क्रमांकन (serialisation) तंत्र में मौजूद है। session.save_path गलत कॉन्फ़िगर किया गया है, और सत्र फ़ाइलनाम आंशिक रूप से उपयोगकर्ता-नियंत्रित है। पथ-ट्रैवर्सल अनुक्रमों वाली एक सत्र ID तैयार करके, एक हमलावर एक PHP सत्र फ़ाइल को मनमाने स्थान पर लिख सकता है (जैसे ../utils/webshell.php)।
क्योंकि वेब सर्वर रूट के रूप में चलता है, लिखी गई फ़ाइल रूट स्वामित्व प्राप्त कर लेती है, जिससे हमलावर को रूट-स्तरीय वेबशेल मिल जाता है।
Attacker (unauthenticated)
│
├─ CVE-2024-0012 ─────────────────────────────┐
│ Bypass auth via crafted URI │
│ → Gain access to PHPRESTAPI endpoint │
│ → Create a low-privilege API key / session │
└──────────────────────────────────────────────┘
│
├─ CVE-2024-9474 ─────────────────────────────┐
│ Use obtained session/key │
│ → Send crafted PHP session ID (path traversal)│
│ → Write session file to webroot │
│ → File contains PHP code (webshell) │
└──────────────────────────────────────────────┘
│
▼
RCE as root via webshell
X-PAN- या कुकी-आधारित सत्र ID के साथ अनुरोध भेजें जिसमें ../ ट्रैवर्सल हो, ताकि वेब-सुलभ php/ निर्देशिका में एक PHP पेलोड लिखा जा सके।/php/<shell>.php पर लिखे गए वेबशेल तक।दोनों CVE को श्रृंखलाबद्ध करने वाले एक कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट के लिए इस निर्देशिका में exploit.py देखें।
| PAN-OS संस्करण | प्रभावित | इसमें ठीक हुआ |
|---|
| 10.2 | < 10.2.12-h2 | 10.2.12-h2 |
| 11.0 | < 11.0.6-h1 | 11.0.6-h1 |
| 11.1 | < 11.1.5-h1 | 11.1.5-h1 |
| 11.2 | < 11.2.4-h1 | 11.2.4-h1 |
| 11.3 | प्रभावित नहीं | — |
| Cloud NGFW | प्रभावित नहीं | — |