PAN-OS GlobalProtect (CVE-2024-3400)
CVE-2024-3400CWE-77OWASP A03:2021CVSS 10.0Bijgewerkt 29 augustus 20261 min leestijd
CVE-2024-3400 is een commando-injectie in de GlobalProtect-gateway van PAN-OS. Een aanvaller zonder inloggegevens kon er commando's mee uitvoeren als root, op de firewall die het netwerk juist moest beschermen. De score is 10.0. De fout werd ruim twee weken vóór het advies al gericht misbruikt.
- Kwetsbaar
- PAN-OS 10.2, 11.0 en 11.1 met GlobalProtect-gateway en device telemetry ingeschakeld
- Gepatcht in
- PAN-OS 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 en latere hotfixes
- Actief misbruikt
- ja
In april 2024 bleek dat aanvallers al sinds eind maart binnenkwamen op firewalls van Palo Alto Networks. Ze gebruikten een fout in precies dat onderdeel dat organisaties gebruiken om medewerkers veilig van buitenaf te laten inloggen.
Wat is CVE-2024-3400
De GlobalProtect-gateway verwerkte een waarde uit een cookie zonder die te scheiden van de commando’s die het besturingssysteem eromheen uitvoerde. Een aanvaller die de juiste tekst in dat cookie zette, liet zijn eigen commando’s meelopen. Die commando’s draaiden als root, want zo draait de dienst op het apparaat.
Dit is remote code execution in zijn zuiverste vorm: geen account, geen interactie, volledige controle.
Wat de aanvallers deden
De onderzoekers die het ontdekten noemden de campagne Operation MidnightEclipse. De aanvallers schreven een script weg dat opdrachten uit de webserverlogs las en de uitvoer teruggaf in een bestand dat als legitiem onderdeel van het apparaat langskwam. Zo hadden ze een besturingskanaal dat in de gewone logs nauwelijks opviel.
Daarna volgde het gebruikelijke: configuratie uitlezen, inloggegevens verzamelen en van de firewall doorstappen naar het interne netwerk.
Waarom de rand van het netwerk steeds vaker het doelwit is
VPN-concentrators, firewalls en gateways hebben drie eigenschappen die aanvallers aantrekken. Ze staan altijd aan het internet, ze hebben veel rechten binnen het netwerk, en er draait vaak geen detectiesoftware op omdat het gesloten apparaten zijn. Een inbraak daar is daardoor moeilijker te zien dan een inbraak op een werkplek.
Wat u nu moet doen
- Controleer of PAN-OS op 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 of hoger draait.
- Zet beheerinterfaces van netwerkapparatuur nooit rechtstreeks aan het internet. Zie ook security misconfiguration.
- Neem randapparatuur op in uw logverzameling. Als er niets van het apparaat wordt weggeschreven, ziet u een inbraak pas als iemand anders het merkt.
- Ga er bij een kritieke fout in randapparatuur van uit dat er al misbruik is geweest en zoek daar actief naar, in plaats van alleen te patchen.
Bronnen
Veelgestelde vragen
Waarom is een lek in een firewall extra ernstig?
Een firewall staat per definitie aan het internet en ziet al het verkeer erachter. Wie er root op krijgt, zit niet aan de rand van het netwerk maar in de controlekamer ervan.
Was iedereen met PAN-OS kwetsbaar?
Nee. De combinatie van een ingeschakelde GlobalProtect-gateway en device telemetry was nodig. Dat maakte de groep kleiner, maar het waren wel juist de organisaties die het apparaat voor externe toegang gebruikten.
Is patchen genoeg geweest?
Alleen als er nog niet was ingebroken. Palo Alto raadde aan om na het patchen te controleren op sporen van misbruik, omdat een aanvaller die eerder binnenkwam zijn eigen toegang kan hebben achtergelaten.
Verwante artikelen
- CVE'sCWE-917A03:2021Log4Shell (CVE-2021-44228)Log4Shell uitgelegd: hoe één regel tekst in een logbestand code op uw server uitvoerde, wie het misbruikte en wat u vandaag nog moet controleren.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.
- KwetsbaarhedenCWE-94A03:2021Remote code execution (RCE)Remote code execution (RCE) uitgelegd: hoe aanvallers via ongefilterde invoer eigen commando's of code op uw server draaien, en hoe u het voorkomt.
- KwetsbaarhedenCWE-16A05:2021Security misconfigurationSecurity misconfiguration uitgelegd: hoe standaardwachtwoorden, debug-modi en open cloud-buckets aanvallers binnenlaten, en hoe u dit voorkomt.