Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-2432-PaloAlto-GlobalProtect-EoP | Kitploit
도구/GitHubGitHub/hagrid29/cve-2024-2432-paloalto-globalprotect-eop
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingBinary Exploitation
GitHubhagrid29/cve-2024-2432-paloalto-globalprotect-eop

CVE-2024-2432-PaloAlto-GlobalProtect-EoP

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
64122년 전Kitploit 검토 완료

CVE-2024-2432 Palo Alto GlobalProtect EoP

Windows 시스템에서 GlobalProtect(앱 버전 6.1.1-5 및 6.2.0-89)가 심볼릭 링크 공격을 통해 상승된 권한으로 임의 파일 삭제에 취약하며, 이로 인해 로컬 머신에서 로컬 권한 상승으로 이어질 수 있음이 발견되었습니다.

Windows 비권한 사용자가 GlobalProtect로 VPN 연결을 시도하면 "PanGpHip.exe" 프로세스가 SYSTEM 권한으로 다음 작업을 수행하는 것이 관찰되었습니다:

  1. "C:\Users\<user>\AppData\Local\Temp\waapi-*" 디렉터리 쿼리

  2. 디렉터리가 발견되면 "C:\Users\<user>\AppData\Local\Temp\waapi-<random>\*" 디렉터리를 추가로 쿼리

  3. "C:\Users\<user>\AppData\Local\Temp\waapi-<random>*"에서 파일이나 디렉터리가 발견되면 이를 제거

  4. 마지막으로 "C:\Users\<user>\AppData\Local\Temp\waapi-<random>" 디렉터리 제거

  5. 참고: 프로그램이 중첩된 디렉터리를 쿼리할 수는 있지만 해당 디렉터리에 대한 핸들을 여는 데는 실패합니다. 따라서 이 경우는 무시할 수 있습니다.

Fig1

"C:\Users\<user>\AppData\Local\Temp\waapi-<random>" 디렉터리는 현재 사용자가 생성하고 현재 사용자에게 "Modify" 권한을 부여할 수 있으므로, 현재 사용자는 전체 디렉터리를 수정할 수 있습니다. 이러한 설정을 통해 비권한 사용자는 권한 있는 위치(예: C:\Windows\System32)에 대한 심볼릭 링크를 생성하여 임의 파일 삭제를 달성할 수 있습니다. 또한, 악의적인 사용자는 임의 파일 삭제를 통해 로컬 권한 상승을 달성할 수 있습니다.

비권한 사용자가 임의 파일 삭제를 수행하려면 다음 단계를 수행할 수 있습니다:

방법 1

  1. 사용자가 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567" 폴더 생성

  2. 사용자가 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" 파일 생성

  3. 사용자가 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" 파일에 OpLock 설정

  4. 사용자가 VPN에 연결합니다. "PanGpHip.exe" 프로세스가 SYSTEM 권한으로 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" 파일을 제거하려고 시도합니다.

  5. OpLock으로 인해 "PanGpHip.exe" 프로세스가 일시 중지됩니다.

  6. OpLock이 트리거되면 사용자는 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" 파일을 다른 곳으로 이동하여 폴더를 비웁니다.

  7. 사용자가 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567"에서 "\RPC Control"로의 정션(junction)을 생성합니다.

  8. 사용자가 대상 파일(예: C:\Windows\System32\secrets.txt)에 대한 심볼릭 링크 "GLOBAL\GLOBALROOT\RPC Control\12345.txt"를 생성합니다.

  9. 사용자가 OpLock을 해제합니다.

  10. 사용자가 심볼릭 링크를 삭제합니다.

  11. 대상 파일(예: C:\Windows\System32\secrets.txt)이 삭제됩니다.

root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 1

방법 2

  1. 사용자가 "C:\Users<user>\AppData\Local\Temp\waapi-1234567" 및 "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567" 폴더를 생성합니다.
  2. 사용자가 "C:\Users<user>\AppData\Local\Temp\fakedir-1234567\11111.txt" 파일과 "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\12345.txt" 파일을 생성합니다.
  3. 사용자가 "C:\Users<user>\AppData\Local\Temp\waapi-1234567"에서 "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567"로의 정션을 생성합니다.
  4. 사용자가 "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\11111.txt" 파일에 OpLock을 설정합니다.
  5. 사용자가 VPN에 연결합니다. "PanGpHip.exe" 프로세스가 SYSTEM 권한으로 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\11111.txt" 파일을 제거하려고 시도합니다.
  6. OpLock으로 인해 "PanGpHip.exe" 프로세스가 일시 중지됩니다.
  7. 사용자가 기존 정션을 제거하고 "C:\Users\<user>\AppData\Local\Temp\waapi-1234567"에서 "\RPC Control"로의 정션을 생성합니다.
  8. 사용자가 대상 파일(예: C:\Windows\System32\secrets.txt)에 대한 심볼릭 링크 "GLOBAL\GLOBALROOT\RPC Control\12345.txt"를 생성합니다.
  9. 사용자가 OpLock을 해제합니다.
  10. 사용자가 심볼릭 링크를 삭제합니다.
  11. 대상 파일(예: C:\Windows\System32\secrets.txt)이 삭제됩니다.
root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 2

임의 파일 삭제를 통한 로컬 권한 상승을 수행하려면 이 문서 https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks 에 설명된 대로 Windows Installer를 활용할 수 있습니다.

방법 1

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 1

방법 2

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 2

cmd.rbs는 명령 프롬프트를 생성합니다.

public_run_bat.rbs는 C:\Users\Public\run.bat를 실행합니다.

타임라인

  • 06/25/2023 - Palo Alto에 취약점 보고
  • 10/09/2023 - Palo Alto가 취약점 확인
  • 13/03/2024 - 공개

참고

  • https://security.paloaltonetworks.com/CVE-2024-2432
도구 다운로드