最近、 Palo Alto Networks のPAN-OS版ソフトウェアのGlobalProtect機能で、任意のファイルを生成する脆弱性「CVE-2024-3400」が発見されました。当脆弱性は、検証されていない攻撃者が悪意のあるコマンドを注入し、ファイアウォールでroot権限を持ち、任意のコードを実行できる脆弱性です。潜在的にシステム悪用、データ改ざん、システム制御の脅威があるため、CVSS10点と評価されました。
CVE-2024-3400が発見されてから2週間ほど経った現在、ほとんどの攻撃PoCは削除されていますが、まだ一部のPoCはGitHubなどに公開されています。また、未だに脆弱性悪用の対象となりかねないPalo Alto Networksの機器がインターネットに公開されているため、IT資産の公開の有無とセキュリティ至急点検が必要です。
公開された Palo Alto Networks 脆弱性の攻撃PoC
コマンドインジェクションの脆弱性「CVE-2024-3400」は、GlobalProtect GatewayまたはGlobalProtect Portalで構成され、機器のリモート測定が有効になっているPAN-OSの10.2~10.2-h1、11.0~11.0.4-h1および11.1~11.1.2-h3が影響を受けるバージョンです。
以下のイメージは、GitHubに公開された脆弱性PoCコードの一部です。

また他の公開されたPoCによると、「Whois」コマンドを実行し、以下のイメージのように、ターゲットサーバーから攻撃者のPCポートの9999番にコマンド実行の結果を返すことができます。
結果的に任意のコマンド実行が可能なRCE(Remote Code Execution、リモートコードの実行)攻撃が可能となります。

パス・トラバーサルとOSINT検索エンジンを活用したCVE-2024-3400の潜在的な脅威をチェックする
このように公開されたPoCを利用すると、簡単にCVE-2024-3400の脆弱性を悪用することができます。問題は、脆弱性が公表されてから2週間が経過した時点でも、コマンドインジェクションの脆弱性の影響を受けるPalo Alto Networks機器が多数存在することです。
潜在的な脆弱性攻撃の対象にならないためには、使用中のPalo Alto Networks機器が脆弱かどうかを点検する必要があり、脆弱なPalo Alto Networks機器を見つける方法は代表的に2つあります。一つ目は、パス・トラバーサルを通じて脆弱性の有無を確認する方法です。
poc.txtのファイルは「/var/appweb/sslvpndocs/global-protect/portal/images/poc.txt」のルート権限で次のパスに生成されます。

万が一脆弱な場合はpoc.txtにアクセスすると、サーバーの応答コード「403」が表示されます。

ただし、この方法は、経路を一つ一つ確認しなければならないという不便さがあります。一方、脅威インテリジェンス検索エンジンCriminal IPのIT資産検索で以下のクエリを検索すると、インターネットに公開されたPalo Alto Networksの機器を大量に発見することができます。
Criminal IP Query: title: “GlobalProtect Portal”
Criminal IPで検索した公開されているPalo Alto NetworksのGlobalProtect Portal 検索結果、合計90,904件のPalo Alto NetworksのGlobalProtect Portalが外部に公開されていました。そのうち、アメリカが27,570件で最も多く、インドとドイツが次にランクされました。

しかし、外部に公開されたすべてのPalo Alto Networksの機器がCVE-2024-3400に脆弱なわけではなく、前述したように、特定のバージョンに該当する機器のみ当脆弱性攻撃の対象であるため、迅速なバージョンアップで解決する必要があります。
| 脆弱性 | 製品名 | 脆弱性の対象バージョン | おすすめのアップデートバージョン |
|---|---|---|---|
| CVE-2024-3400 | PAN-OS | 11.1 ~ 11.1.2-h3 | 11.1.2-h3 以上 |
| 11.0 ~ 11.0.4-h1 | 11.0.4-h1 以上 | ||
| 10.2 ~ 10.2.9-h1 | 10.2.9-h1 以上 |
関連してCVSS 10点のScreenConnect脆弱性にさらされているサーバーを検知(CVE-2024-1709をご参照ください。
当レポートはサイバー脅威インテリジェンス検索エンジン「Criminal IP」のデータに基づいて作成されました。只今Criminal IPの無料アカウントを作成し、レポートに引用された検索結果の確認やより膨大な脅威インテリジェンスを自由に検索いただけます。
データの提供:Criminal IP(https://www.criminalip.io/ja)
ご参照:
