Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-0012_9474-panos_authbypass_reproduction — Riproduzione CVE: cve-2024-0012_9474-panos_authbypass_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2024-0012_9474-panos_authbypass_reproduction
Autenticazione e AutorizzazioneEscalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
razureink/cve-2024-0012_9474-panos_authbypass_reproduction

cve-2024-0012_9474-panos_authbypass_reproduction

Riproduzione CVE: cve-2024-0012_9474-panos_authbypass_reproduction

Vedi Repository
31 mese faNon ancora revisionato

CVE-2024-0012 / CVE-2024-9474 — Bypass dell'autenticazione PAN-OS → Catena di escalation dei privilegi

CVEDescrizioneCVSS
CVE-2024-0012Bypass dell'autenticazione dell'interfaccia di gestione PAN-OS9.3
CVE-2024-9474Escalation dei privilegi PAN-OS6.9

Se combinate, queste vulnerabilità consentono l'esecuzione remota di codice senza autenticazione sull'interfaccia web di gestione PAN-OS.

Entrambe sono state attivamente sfruttate come zero-day in natura nell'ambito di quella che è stata tracciata come Operation Lunar Peek. La ricerca è stata inizialmente divulgata da watchTowr.


Panoramica

L'interfaccia web di gestione PAN-OS di Palo Alto Networks è esposta a due gravi difetti che, se combinati, garantiscono a un attaccante pieno accesso a livello di root senza alcuna autenticazione:

  1. CVE-2024-0012 — Consente di bypassare i controlli di autenticazione e raggiungere endpoint autenticati come attaccante remoto non autenticato.
  2. CVE-2024-9474 — Una volta autenticati (anche come utente a bassi privilegi), consente di aggirare il gestore di sessioni PHP per scrivere file arbitrari ed escalare a root.

Dettagli tecnici

CVE-2024-0012 — Bypass dell'autenticazione

L'interfaccia web di gestione valida in modo improprio l'autenticazione per alcuni endpoint API e PHP. Manipolando i percorsi delle richieste HTTP (ad es. tecniche di path traversal o doppio slash), un attaccante può raggiungere handler ristretti che normalmente richiedono una sessione valida. Ciò concede di fatto accesso non autenticato a PHPRESTAPI e ad altri endpoint interni.

La causa principale risiede nelle regole di routing di Nginx/Apache che non applicano i controlli di sessione su specifici pattern URI, consentendo alle richieste di aggirare il middleware di autenticazione.

CVE-2024-9474 — Escalation dei privilegi tramite la scrittura di sessioni PHP

Una volta autenticati (anche come utente di sola lettura o a bassi privilegi), la vulnerabilità risiede nel meccanismo di serializzazione delle sessioni PHP. Il session.save_path è configurato in modo errato e il nome del file di sessione è parzialmente controllabile dall'utente. Creando un ID di sessione contenente sequenze di path traversal, un attaccante può scrivere un file di sessione PHP in una posizione arbitraria (ad es. ../utils/webshell.php).

Poiché il server web viene eseguito come root, il file scritto eredita la proprietà di root, fornendo all'attaccante una webshell a livello di root.


Versioni interessate


Catena di sfruttamento

root@kitploit:~
Attacker (unauthenticated)
    │
    ├─ CVE-2024-0012 ─────────────────────────────┐
    │  Bypass auth via crafted URI                  │
    │  → Gain access to PHPRESTAPI endpoint         │
    │  → Create a low-privilege API key / session   │
    └──────────────────────────────────────────────┘
    │
    ├─ CVE-2024-9474 ─────────────────────────────┐
    │  Use obtained session/key                     │
    │  → Send crafted PHP session ID (path traversal)│
    │  → Write session file to webroot              │
    │  → File contains PHP code (webshell)          │
    └──────────────────────────────────────────────┘
    │
    ▼
RCE as root via webshell

Passaggi per la riproduzione

  1. Identifica un'interfaccia di gestione PAN-OS vulnerabile (porta 443 di default).
  2. CVE-2024-0012 — Invia una richiesta HTTP appositamente modificata a un endpoint interno utilizzando la manipolazione del percorso per bypassare l'autenticazione. Ricevi un token di sessione autenticato o una chiave API.
  3. CVE-2024-9474 — Con il token, invia una richiesta all'endpoint del gestore di sessioni con un ID di sessione dannoso basato su header X-PAN- o su cookie, contenente il traversal ../, per scrivere un payload PHP nella directory php/ accessibile dal web.
  4. Accedi alla webshell scritta in /php/<shell>.php per eseguire comandi arbitrari come root.

PoC

Vedi exploit.py in questa directory per una prova di concetto funzionante che combina entrambe le CVE.


Mitigazione

  1. Aggiorna PAN-OS alle versioni hotfix elencate nella tabella delle versioni interessate.
  2. Limita l'interfaccia di gestione solo a IP interni attendibili — non esporla mai su internet.
  3. Se l'interfaccia di gestione deve essere esposta, utilizza una VLAN di gestione dedicata o una jump-box con ACL restrittive.

Riferimenti

  • watchTowr — Operation Lunar Peek
  • Palo Alto Networks Security Advisory — CVE-2024-0012
  • Palo Alto Networks Security Advisory — CVE-2024-9474
  • NVD — CVE-2024-0012
  • NVD — CVE-2024-9474
Scarica lo strumento
Versione PAN-OSInteressataCorretta in
10.2< 10.2.12-h210.2.12-h2
11.0< 11.0.6-h111.0.6-h1
11.1< 11.1.5-h111.1.5-h1
11.2< 11.2.4-h111.2.4-h1
11.3Non interessata—
Cloud NGFWNon interessata—