
Palo Alto Network 방화벽의 Global Protect Portal에서 실행 중인 버전 확인
Palo Alto Network Firewall에서 Global Protect Portal에 대해 실행 중인 버전 확인
최근 Palo Alto Networks에서 많은 심각한 취약점이 발표되었습니다. 자세한 내용은 다음 링크를 참조하십시오: https://security.paloaltonetworks.com/?severity=CRITICAL&product=PAN-OS&sort=-date
이는 방화벽에서 사용 중인 버전을 확인하기 위한 PoC로, favicon과 login.esp에 대한 curl 스캔에서 etag를 검사합니다.
참고 자료:
CWE-78 영향: https://cwe.mitre.org/data/definitions/78
The Register 기사: https://www.theregister.com/2020/07/09/palo_alto_fix/
Vulmon 제공: https://vulmon.com/searchpage?q=paloaltonetworks

사용 방법:
최신 Python3가 설치되어 있는지 확인하십시오.
데모:
curl -skI https://example.com/global-protect/login.esp
HTTP/1.1 200 OK Content-Type: text/html; charset=UTF-8 Connection: keep-alive ETag: "5e4c6-2f3g-5b650798"
이를 확인하려면 일부 URL의 etag를 조사해야 합니다. 이렇게 함으로써 Etag에서 마지막 8자를 수집하고, 이는 16진수로 표시됩니다. 따라서 이를 10진수로 변환한 다음, 에포크 시간에서 사람이 읽을 수 있는 시간으로 변환하면 사용 중인 버전을 해독하고, 최근 Palo Alto Networks에서 공개한 OS 명령어 주입 취약점에 취약한지 여부를 확인할 수 있습니다.
데모 예시에서, 우리는 마지막 8자에 관심이 있습니다:
5b650798
이를 16진수에서 10진수로 변환한 다음, 10진수 에포크 시간에서 사람이 읽을 수 있는 시간으로 변환하십시오.
다음과 같은 결과를 얻을 수 있습니다:
Sat Aug 4 04:55:36 EEST 2018
그런 다음 발표된 버전을 기준으로 취약한지 확인하십시오.
실행하면 이 작업을 시도합니다.
법적 고지 사전 상호 동의 없이 이 도구를 사용하여 대상을 테스트하는 것은 불법입니다. 모든 해당 지역, 주 및 연방 법률을 준수하는 것은 최종 사용자의 책임입니다. 개발자는 어떠한 책임도 지지 않으며, 이 프로그램으로 인한 오용이나 손해에 대해 책임을 지지 않습니다.